Allvarligt säkerhetshål upptäckt i Skype

Permalänk
Inaktiv
Skrivet av JamesBanana:

Jag är inblandad i ett sådant här utrullningsprojekt (Windows 10, O365 är ett separat delprojekt). Jag sitter inom en av Sveriges absolut största IT-organisationer, och jobbar mot ett väldigt stort bolag inom industrin. Det minsta jag kan säga är att ledningen för ett sånt här projekt är YTTERST kompetent, sannolikt bland det absolut vassaste vi har i det här landet.

Min mening är att det största felet de gjort är att de väntat för länge innan projektet startades, men det kan man knappast klandra IT-organisationen för.

Du missar ganska kraftigt målet här. Inom en företagsmiljö går allt sådant att konfigurera till 100%. Vi har interna epostservar, interna skypeservar (lync), interna uppdateringsservrar, interna nätverksfilter. Ingen data skickas till MS utan ett företagsbeslut på att den skall skickas dit, och det här företaget är väldigt strikt kring vad som får lämna bolaget.

Överlag är mitt råd till dig att hänga upp foliehatten på hyllan, ta några djupa andetag och i alla fall försöka nyansera ditt hat mot Microsoft en smula. Du vinner inga sympatier att att använda öknamn mot mjukvaror eller att kalla företagsledare och IT-organistationer inkompetenta, snarare tvärt om.

Med andra ord så kör ni inte mot molnet utan har allt i eget regi precis som jag säger att man bör göra. Tyvärr är det knappast det vanliga bland användarna av både win10 och office 365, och, framförallt, så har inte privatpersoner något som helst möjlighet att skydda sig på samma vis.

Att det rent teoretiskt går att använda dessa mjukvaror utan stora säkerhetsrisker betyder inte att det är praktiskt för majoriteten av användarna. LTSB är omöjlig att få tag om man inte är volume licence kund.

Det är som när folk säger att Apple är jätte säkert eftersom de inte förstår att det är Apple som hanterar nyckelutbytet vilket gör det trivialt att komma lägga in några till nycklar utan att användaren har någon som helst ide att så har sket.

Permalänk
Medlem

Finns ju 2 varianter av konsumentskype.
Skype for desktop (som jag fortfarande envisas med)
Och Skype appen för Windows 10.

Gäller säkerhetshålet bägge klienterna?

Visa signatur

< :: Intel i9 9900ks@5.0Ghz/Ring@4.5Ghz | 32Gb DDR4@3600Mhz | Geforce RTX 4070 :: >

Permalänk
Medlem
Skrivet av shelter:

Finns ju 2 varianter av konsumentskype.
Skype for desktop (som jag fortfarande envisas med)
Och Skype appen för Windows 10.

Gäller säkerhetshålet bägge klienterna?

Undrar samma sak, farsan älskar "Classic Skype".

Visa signatur

XripperX

Permalänk
Avstängd

Har ju varit känt i 10år att Skype har mer buggar och är mer avlyssnat än något annat program, förstår inte hur det här är en nyhet eller som en förvåning för folk..

Permalänk
Medlem
Skrivet av Lembritt:

Kör du Riot själv? Om ja, hur tycker du att det funkar?
Letar själv efter ett alternativ till Skype med stöd för konferenssamtal. Sa upp mitt konto när Microsoft tog över.

Kör Signal (https://www.signal.org/) som fungerar riktigt bra med videosamtal och chat, men har inget tyvärr inget stöd för konferenssamtal. Använder den även som SMS klient i luren.

Har kikat på Ring (https://ring.cx/), men ej hunnit prova det än.

Känns som en djungel att hitta något bra. Och man vill även veta att det funkar bra innan man försöker övertala sina kompisar att byta.

Har använt Riot i flera månader nu och förutom några småbuggar har det fungerat klockrent. Eftersom Matrix är ett öppet protokoll kan vem som helst göra en egen klient, och de få gånger jag har haft problem med Riot har det inte varit några stora problem att tillfälligt köra en annan.

Ring har jag haft planer på att testa men har inte haft tid än. Att Ring också är en del av GNU ser jag som väldigt positivt, Stallman är ju inte precis känd för att kompromissa i principfrågor...

Skickades från m.sweclockers.com

Visa signatur

Mjölnir: Ryzen 9 3900X | X570-I | Ballistix Sport 32GB | Powercolor RX 5500XT 4GB ITX | Kolink Sattelite
Server: Ryzen 5 1400 | X470-F | Ballistix Sport 24GB | ASUS HD 7790 2GB | Sapphire RX 470 8GB ME | NZXT Switch 810

Permalänk
Medlem
Skrivet av Djhg2000:

Har använt Riot i flera månader nu och förutom några småbuggar har det fungerat klockrent. Eftersom Matrix är ett öppet protokoll kan vem som helst göra en egen klient, och de få gånger jag har haft problem med Riot har det inte varit några stora problem att tillfälligt köra en annan.

Ring har jag haft planer på att testa men har inte haft tid än. Att Ring också är en del av GNU ser jag som väldigt positivt, Stallman är ju inte precis känd för att kompromissa i principfrågor...

Skickades från m.sweclockers.com

Google hangouts kanske med den här klienten? https://github.com/yakyak/yakyak

Visa signatur

< :: Intel i9 9900ks@5.0Ghz/Ring@4.5Ghz | 32Gb DDR4@3600Mhz | Geforce RTX 4070 :: >

Permalänk
Medlem
Skrivet av shelter:

Google hangouts kanske med den här klienten? https://github.com/yakyak/yakyak

Tack men nej tack, Hangouts är vad jag bytte från.

Visa signatur

Mjölnir: Ryzen 9 3900X | X570-I | Ballistix Sport 32GB | Powercolor RX 5500XT 4GB ITX | Kolink Sattelite
Server: Ryzen 5 1400 | X470-F | Ballistix Sport 24GB | ASUS HD 7790 2GB | Sapphire RX 470 8GB ME | NZXT Switch 810

Permalänk
Medlem

@shelter:

Beroende på vad du menar med "appen för win 10" kanske det finns tre konsumentversioner.

Vi fick nyss nya datorer med win 10, den har tre skype, med olika ikoner;
business (blått s, vit inre bakgrund med blå outline, genomskinlig utanför)
nyare konsument (blått s, vit inre bakgrund, blå yttre bakgrund)
äldre konsument (vitt s, blå inre bakgrund, genomskinlig utanför).

Grejen är att nyare konsumentvarianten här ser ut som den gjorde på förra datorn, som var win 8, så du kanske bara menar nyare varianten av konsumentversionen (som pushades för några månader sedan)? Eller så kanske det ursprungligen var en win 10-app som de lade till support för äldre os också, och pushade ut det till alla.

Visa signatur

Redbox: Asrock B650 Lightning ATX, 7800x3D -20CCO, XFX 6950XT, 2x32GB Corsair Vengence 6400 CL32, WD SN770 2TB, Corsair RMe 1000, Lian Li Lancool 216, Peerless Assassin 120 SE
Purpbox: Z87-Pro, I5 4670K@4.2, Sapphire 290 TRI-X, 2x8GB Crucial Tactical@stock, Deep Silence 1
Samsung Evo 250+500GB + QVO 1TB, 2x1TB 7200RPM backup/lagring
Det var bättre förr: E5300 2600MHz -> 3640MHz, Celeron 300A -> 450MHz

Permalänk
Skrivet av havoc:

Fast bara för att det rör sig om öppen källkod betyder inte det att buggar upptäcks, tog tex två år innan heartbleed buggen i openssl upptäcktes och då rörde det sig om kod som var viktig nog för att den borde ha granskats av "många ögon".

Dvs hur många användare av öppen källkod bryr sig om att granska kod?
Och av de som gör det hur många är det som faktiskt har den kompetens som krävs för att upptäcka eventuella säkerhetsbrister?

Det är givetvis skillnad på "kan granskas" och aktivt granskas. Jag tror på öppenhet och det är mer en princip att jag ska kunna granska koden än något praktiskt jag faktiskt nyttjar. Det har dock hänt att jag rättat till buggar i open source-mjukvara baserad på JIT-språk.

Även om kod är stängd så går det alldeles utmärkt att plocka isär binärer. Vi vet att security by obscurity är en av de sämsta designerna som finns.

OBS Jag har är mjukvaru-purist så det är döfött att försöka övertyga mig

Visa signatur

Intelligent idé, varje gång de behöver förstöra information som de har använt för ett signalspaningsuppdrag bränner de en raidarray i sitt centrala disksystem.

Effektivt användande av skattepengar? Kom du på idén när du låg i badkaret?