<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.msdn.com/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>~sebastianweber; : MSDN</title><link>http://blogs.msdn.com/sebweber/archive/tags/MSDN/default.aspx</link><description>Tags: MSDN</description><dc:language>de</dc:language><generator>CommunityServer 2.1 SP1 (Build: 61025.2)</generator><item><title>Internet Explorer ist sicherer als Firefox</title><link>http://blogs.msdn.com/sebweber/archive/2007/12/04/internet-explorer-ist-sicherer-als-firefox.aspx</link><pubDate>Tue, 04 Dec 2007 07:28:09 GMT</pubDate><guid isPermaLink="false">91d46819-8472-40ad-a661-2c78acb4018c:6648860</guid><dc:creator>sebweber</dc:creator><slash:comments>1</slash:comments><comments>http://blogs.msdn.com/sebweber/comments/6648860.aspx</comments><wfw:commentRss>http://blogs.msdn.com/sebweber/commentrss.aspx?PostID=6648860</wfw:commentRss><description>&lt;p&gt;Jeff Jones hat erneut Zahlen zusammengetragen und die Sicherheit aktueller Browser verglichen - eine Zusammenfassung kann man auf &lt;a href="http://www.heise.de/security/news/meldung/99896/from/atom10" target="_blank"&gt;Heise Online&lt;/a&gt; lesen.&lt;/p&gt;&lt;img src="http://blogs.msdn.com/aggbug.aspx?PostID=6648860" width="1" height="1"&gt;</description><category domain="http://blogs.msdn.com/sebweber/archive/tags/Security/default.aspx">Security</category><category domain="http://blogs.msdn.com/sebweber/archive/tags/MSDN/default.aspx">MSDN</category></item><item><title>TechEd Developers 2007 setzt ein klares Zeichen für Security!</title><link>http://blogs.msdn.com/sebweber/archive/2007/11/06/teched-developers-2007-setzt-ein-klares-zeichen-f-r-security.aspx</link><pubDate>Tue, 06 Nov 2007 11:26:55 GMT</pubDate><guid isPermaLink="false">91d46819-8472-40ad-a661-2c78acb4018c:5931024</guid><dc:creator>sebweber</dc:creator><slash:comments>1</slash:comments><comments>http://blogs.msdn.com/sebweber/comments/5931024.aspx</comments><wfw:commentRss>http://blogs.msdn.com/sebweber/commentrss.aspx?PostID=5931024</wfw:commentRss><description>&lt;p&gt;In dieser Woche findet die TechEd f&amp;#xFC;r Entwickler in Barcelona statt und setzt damit zugleich ein Zeichen f&amp;#xFC;r Security. Denn dieses mal haben wir uns entschieden einen dedizierten Security-Track anzubieten. Insgesamt gibt es mehr als 20 Vortr&amp;#xE4;ge rund um Security. Im Mittelpunkt steht dabei immer die Frage, wie man die eigene Anwendung besser absichern kann: von Secure-Coding bis hin zu Threat Modelling und dem Security-Development-Lifecycle (SDL).&lt;/p&gt;  &lt;p&gt;Als Content-Owner f&amp;#xFC;r den Security-Track freue ich mich besonders, dass wirklich alle Sprecher, die ich angesprochen habe, umgehend ihre Unterst&amp;#xFC;tzung zugesagt haben: seien es&amp;#xA0; die externe Experten wie Dominick Baier, Keith Brown &amp;amp; Rafal Lukawiecki aber auch die eigenen Kollegen wie Chris Corio, Mike Downen, Michael Howard &amp;amp; Alik Levin, um nur einige zu nennen.&lt;/p&gt;  &lt;p&gt;Uns ist klar, dass man mit Security-Vortr&amp;#xE4;gen (noch) keinen Preis gewinnen kann, sie werden weniger besucht und gelten oft als schwer verdaulich - es ist halt angenehmer, sich die &amp;quot;bunten Themen&amp;quot; anzuschauen. Zumal man dort weniger Gefahr l&amp;#xE4;uft auf die eigenen, kritischen sicherheitsrelevanten Fehler aufmerksam gemacht zu werden. &lt;/p&gt;  &lt;p&gt;Aber an den Besucherzahlen allein werden wir die Vortr&amp;#xE4;ge nicht messen und auch in Zukunft weiter das Thema voran treiben!&lt;/p&gt;&lt;img src="http://blogs.msdn.com/aggbug.aspx?PostID=5931024" width="1" height="1"&gt;</description><category domain="http://blogs.msdn.com/sebweber/archive/tags/Security/default.aspx">Security</category><category domain="http://blogs.msdn.com/sebweber/archive/tags/MSDN/default.aspx">MSDN</category></item><item><title>Web Security Workshop</title><link>http://blogs.msdn.com/sebweber/archive/2007/11/04/web-security-workshop.aspx</link><pubDate>Sun, 04 Nov 2007 09:24:55 GMT</pubDate><guid isPermaLink="false">91d46819-8472-40ad-a661-2c78acb4018c:5876968</guid><dc:creator>sebweber</dc:creator><slash:comments>1</slash:comments><comments>http://blogs.msdn.com/sebweber/comments/5876968.aspx</comments><wfw:commentRss>http://blogs.msdn.com/sebweber/commentrss.aspx?PostID=5876968</wfw:commentRss><description>&lt;p&gt;Dominick Baier und Christian Wenz halten am 17.12.2007 einen Web Security Workshop im Streit's Kino, Hamburg. Nach 10h intensiver Wissensvermittlung geht es mit Popcorn und einem Film bis Mitternacht weiter. - So mach Security spa&amp;#xDF;!&lt;/p&gt;  &lt;p&gt;Alles weitere &lt;a href="http://prodevcollege.blogspot.com/2007/10/netmovies-episode-i-web-security.html" target="_blank"&gt;hier&lt;/a&gt;.&lt;/p&gt;&lt;img src="http://blogs.msdn.com/aggbug.aspx?PostID=5876968" width="1" height="1"&gt;</description><category domain="http://blogs.msdn.com/sebweber/archive/tags/Security/default.aspx">Security</category><category domain="http://blogs.msdn.com/sebweber/archive/tags/MSDN/default.aspx">MSDN</category></item><item><title>Microsoft Application Verifier V3.4 veröffentlicht</title><link>http://blogs.msdn.com/sebweber/archive/2007/09/03/microsoft-application-verifier-v3-4-ver-ffentlicht.aspx</link><pubDate>Mon, 03 Sep 2007 23:14:44 GMT</pubDate><guid isPermaLink="false">91d46819-8472-40ad-a661-2c78acb4018c:4769813</guid><dc:creator>sebweber</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.msdn.com/sebweber/comments/4769813.aspx</comments><wfw:commentRss>http://blogs.msdn.com/sebweber/commentrss.aspx?PostID=4769813</wfw:commentRss><description>&lt;p&gt;&lt;em&gt;Das&lt;/em&gt; Analyse-Tool für unmanaged Code - ein Pflichtwerkzeug bei uns im Haus (Stichwort: Sicherheits-Entwicklungszyklus).&lt;/p&gt; &lt;p&gt;Download:&amp;nbsp;&lt;a href="http://www.microsoft.com/downloads/details.aspx?familyid=bd02c19c-1250-433c-8c1b-2619bd93b3a2&amp;amp;displaylang=en&amp;amp;tm"&gt;Microsoft Application Verifier&lt;/a&gt;.&lt;/p&gt;&lt;img src="http://blogs.msdn.com/aggbug.aspx?PostID=4769813" width="1" height="1"&gt;</description><category domain="http://blogs.msdn.com/sebweber/archive/tags/Security/default.aspx">Security</category><category domain="http://blogs.msdn.com/sebweber/archive/tags/MSDN/default.aspx">MSDN</category></item><item><title>Inside Microsoft: Details zu MS07-029 DNS RPC Interface Buffer Overrun</title><link>http://blogs.msdn.com/sebweber/archive/2007/06/29/inside-microsoft-details-zu-ms07-029-dns-rpc-interface-buffer-overrun.aspx</link><pubDate>Fri, 29 Jun 2007 18:12:37 GMT</pubDate><guid isPermaLink="false">91d46819-8472-40ad-a661-2c78acb4018c:3604630</guid><dc:creator>sebweber</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.msdn.com/sebweber/comments/3604630.aspx</comments><wfw:commentRss>http://blogs.msdn.com/sebweber/commentrss.aspx?PostID=3604630</wfw:commentRss><description>&lt;p&gt;Michael Howard erläutert im SDL-Blog Details zu dem DNS RPC Interface Buffer Overrund (MS07-029) und erläutert an Hand des Quellcodes, was schief gelaufen ist, warum unsere Analyse-Tools nicht funktioniert haben und an welchen Stellen wir unsere internen Trainings verbessern müssen.&lt;/p&gt; &lt;p&gt;Alles weitere findet sich &lt;a href="http://blogs.msdn.com/sdl/archive/2007/06/28/lessons-learned-from-ms07-029-the-dns-rpc-interface-buffer-overrun.aspx"&gt;hier&lt;/a&gt;.&lt;/p&gt;&lt;img src="http://blogs.msdn.com/aggbug.aspx?PostID=3604630" width="1" height="1"&gt;</description><category domain="http://blogs.msdn.com/sebweber/archive/tags/Security/default.aspx">Security</category><category domain="http://blogs.msdn.com/sebweber/archive/tags/MSDN/default.aspx">MSDN</category></item><item><title>Vista Security - nach 6 Monaten</title><link>http://blogs.msdn.com/sebweber/archive/2007/06/21/vista-security-nach-6-monaten.aspx</link><pubDate>Thu, 21 Jun 2007 23:37:00 GMT</pubDate><guid isPermaLink="false">91d46819-8472-40ad-a661-2c78acb4018c:3447802</guid><dc:creator>sebweber</dc:creator><slash:comments>2</slash:comments><comments>http://blogs.msdn.com/sebweber/comments/3447802.aspx</comments><wfw:commentRss>http://blogs.msdn.com/sebweber/commentrss.aspx?PostID=3447802</wfw:commentRss><description>&lt;P&gt;Jeff Jones hat nach dem Ansturm auf seinen 90-Tage-Bericht, jetzt die ersten 6 Monate zusammengefasst.&lt;/P&gt;
&lt;P&gt;Vergleicht man die Anzahl der "High severity vulnerabilities" der ersten 6 Monate, ergibt sich ein für Vista sehr erfreuliches Bild. Nicht, dass wir nicht noch Raum zur Verbesserung hätten - keine Frage, es geht immer besser- aber im Vergleich zu Windows XP und den Marktbegleitern, sieht es ganz gut aus:&lt;/P&gt;
&lt;P mce_keep="true"&gt;&amp;nbsp;&lt;/P&gt;
&lt;P mce_keep="true"&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;IMG src="http://blogs.csoonline.com/files/6mo-reduced-high.PNG" mce_src="http://blogs.csoonline.com/files/6mo-reduced-high.PNG"&gt; &lt;/P&gt;
&lt;P&gt;Quelle: Weblog, Jeff Jones, Microsoft Corporation&lt;/P&gt;
&lt;P mce_keep="true"&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Details, sowie der Download des gesamten Berichtes, findet sich im &lt;A href="http://blogs.csoonline.com/node/371" mce_href="http://blogs.csoonline.com/node/371"&gt;Weblog von Jeff&lt;/A&gt;.&lt;/P&gt;&lt;img src="http://blogs.msdn.com/aggbug.aspx?PostID=3447802" width="1" height="1"&gt;</description><category domain="http://blogs.msdn.com/sebweber/archive/tags/Security/default.aspx">Security</category><category domain="http://blogs.msdn.com/sebweber/archive/tags/MSDN/default.aspx">MSDN</category></item><item><title>Neues Security-Forum im vb@archiv</title><link>http://blogs.msdn.com/sebweber/archive/2007/05/31/neues-security-forum-im-vb-archiv.aspx</link><pubDate>Thu, 31 May 2007 14:57:47 GMT</pubDate><guid isPermaLink="false">91d46819-8472-40ad-a661-2c78acb4018c:3006179</guid><dc:creator>sebweber</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.msdn.com/sebweber/comments/3006179.aspx</comments><wfw:commentRss>http://blogs.msdn.com/sebweber/commentrss.aspx?PostID=3006179</wfw:commentRss><description>&lt;p&gt;Das &lt;a href="http://www.vbarchiv.net"&gt;vb@archiv&lt;/a&gt; ist um ein Forum reicher geworden: &lt;a href="http://www.vbarchiv.net/forum/list_30.html"&gt;Security für Entwickler&lt;/a&gt;.&lt;/p&gt; &lt;p&gt;Gerade frisch eröffnet steht naturgemäß noch nicht viel drin. Das sollte man jedoch als Aufruf verstehen und seine Fragen einfach mal eintragen. Wir werden in der Anfangszeit das Forum verstärkt "monitoren", damit jeder auch zu seiner Antwort kommt.&lt;/p&gt;&lt;img src="http://blogs.msdn.com/aggbug.aspx?PostID=3006179" width="1" height="1"&gt;</description><category domain="http://blogs.msdn.com/sebweber/archive/tags/Security/default.aspx">Security</category><category domain="http://blogs.msdn.com/sebweber/archive/tags/MSDN/default.aspx">MSDN</category></item><item><title>IT-Sicherheit: die Pflichtversicherung</title><link>http://blogs.msdn.com/sebweber/archive/2007/05/29/it-sicherheit-die-pflichtversicherung.aspx</link><pubDate>Tue, 29 May 2007 12:01:48 GMT</pubDate><guid isPermaLink="false">91d46819-8472-40ad-a661-2c78acb4018c:2964367</guid><dc:creator>sebweber</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.msdn.com/sebweber/comments/2964367.aspx</comments><wfw:commentRss>http://blogs.msdn.com/sebweber/commentrss.aspx?PostID=2964367</wfw:commentRss><description>&lt;p&gt;Wer sich fragt, wie in Deutschland ganz offiziell die Lage der IT-Sicherheit eingeschätzt wird, der findet im aktuellen BSI-Lagebericht zur IT-Sicherheit 2007 Antworten.&lt;/p&gt; &lt;p&gt;Ein wesentliches Merkmal ist sicherlich der Trend zur weiteren Professionalisierung der IT-Bedrohungen.&amp;nbsp;Es sind&amp;nbsp;nicht mehr die Jugendstreiche wie vor einigen Jahren, sondern immer öfters professionelle Angriffe mit wirtschaftlichem Interesse.&lt;/p&gt; &lt;p&gt;Nach dem letzten Bericht von 2005 finden diesmal zwei neue Bedrohungen Einzug in das Papier: Ping-Anrufe und Szenarien rund um AJAX. Dagegen verlieren klassiche Viren und Dialer an Bedeutung. Besonders hoch wird die Gefahr bei Zero-Day-Exploits, Trojanische Pferde, Spam Emails, Bot-Netze und Phising eingeschätzt. Wobei Bot-Netze schon&amp;nbsp;zwei Jahre zuvor ganz oben erschienen sind.&lt;/p&gt; &lt;p&gt;Interessant finde ich auch die abschließenden Sätze des Berichtes:&lt;/p&gt; &lt;p&gt;&lt;br&gt;&lt;em&gt;&lt;strong&gt;"Letztlich zahlt sich Sicherheit immer aus, für Anwender aus allen Bereichen ebenso wie für die gesamte Gesellschaft. Sie gehört zu der Art von Versicherungen, die jeder haben muss."&lt;/strong&gt;&lt;/em&gt;&lt;/p&gt; &lt;p&gt;&amp;nbsp;&lt;/p&gt; &lt;p&gt;Alle Details finden sich im rund 70 Seiten starken Dokument unter: &lt;a title="http://www.bsi.bund.de/literat/lagebericht/index.htm" href="http://www.bsi.bund.de/literat/lagebericht/index.htm"&gt;http://www.bsi.bund.de/literat/lagebericht/index.htm&lt;/a&gt;&lt;/p&gt;&lt;img src="http://blogs.msdn.com/aggbug.aspx?PostID=2964367" width="1" height="1"&gt;</description><category domain="http://blogs.msdn.com/sebweber/archive/tags/Security/default.aspx">Security</category><category domain="http://blogs.msdn.com/sebweber/archive/tags/MSDN/default.aspx">MSDN</category></item><item><title>Security How To's und CodeClips auf MSDN Solve</title><link>http://blogs.msdn.com/sebweber/archive/2007/05/17/security-how-to-s-und-codeclips-auf-msdn-solve.aspx</link><pubDate>Thu, 17 May 2007 09:13:42 GMT</pubDate><guid isPermaLink="false">91d46819-8472-40ad-a661-2c78acb4018c:2689106</guid><dc:creator>sebweber</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.msdn.com/sebweber/comments/2689106.aspx</comments><wfw:commentRss>http://blogs.msdn.com/sebweber/commentrss.aspx?PostID=2689106</wfw:commentRss><description>&lt;p&gt;"Na endlich!", wird der ein oder andere denken und recht hat er: Ab sofort schmückt sich &lt;a title="MSDN Solve" href="http://www.msdn-solve.de/" target="_blank"&gt;msdn-solve.de&lt;/a&gt; mit einem ersten(!!!) Schwung &lt;a title="Security How To's und CodeClips" href="http://www.microsoft.com/germany/msdn/solve/knowhow/sicherheit/default.mspx" target="_blank"&gt;How To's und CodeClips zum Thema Security&lt;/a&gt;.&lt;/p&gt; &lt;p&gt;&amp;nbsp;&lt;/p&gt; &lt;p&gt;&lt;a title="Dominick Baier" href="http://www.leastprivilege.com/" target="_blank"&gt;Dominick Baier&lt;/a&gt; erläutert immer wieder auftauchende Fragen ganz allgemein zum Thema Security und ganz speziell zur sicheren Client Entwicklung. Alles inklusive Quellcode, Text, Bild und Ton!&lt;/p&gt; &lt;p&gt;&amp;nbsp;&lt;/p&gt; &lt;h3&gt;&lt;b&gt;Allgemeine Security&lt;/b&gt;&lt;/h3&gt; &lt;p&gt;&lt;a title="MSDN Solve Security" href="http://www.microsoft.com/germany/msdn/solve/knowhow/sicherheit/default.mspx" target="_blank"&gt;Wie entschlüssele ich Daten mit einem Zertifikat?&lt;/a&gt; &lt;p&gt;Daten können prinzipiell auf zwei Arten (symmetrisch oder asymmetrisch) verschlüsselt werden. Bei der sogenannten asymmetrischen Verschlüsselung werden Daten mit einem Public Key verschlüsselt und nur die Person, die im Besitz des dazugehörigen Private Keys ist, kann die verschlüsselten Daten wieder entschlüsseln. Dieses Verhalten ist in den Standards X509 und PKCS#7 festgelegt. Dominick Baier, Sicherheits-Berater bei thinktecture, zeigt in diesem CodeClip wie asymmetrisch verschlüsselte Daten in .NET entschlüsselt werden können. &lt;p&gt;&amp;nbsp; &lt;p&gt;&lt;a title="MSDN Solve Security" href="http://www.microsoft.com/germany/msdn/solve/knowhow/sicherheit/default.mspx" target="_blank"&gt;Wie verschlüssele ich Daten mit einem Zertifikat?&lt;/a&gt; &lt;p&gt;Daten können prinzipiell auf zwei Arten (symmetrisch oder asymmetrisch) verschlüsselt werden. Bei der sogenannten asymmetrischen Verschlüsselung werden Daten mit einem Public Key verschlüsselt und nur die Person, die im Besitz des dazugehörigen Private Keys ist, kann die verschlüsselten Daten wieder entschlüsseln. Dieses Verhalten ist in den Standards X509 und PKCS#7 festgelegt. Dominick Baier, Sicherheits-Berater bei thinktecture, zeigt in diesem CodeClip wie Daten in .NET verschlüsselt werden können. &lt;p&gt;&amp;nbsp;&lt;/p&gt; &lt;p&gt;&lt;a title="MSDN Solve Security" href="http://www.microsoft.com/germany/msdn/solve/knowhow/sicherheit/default.mspx" target="_blank"&gt;Wie überprüfe ich digitale Signaturen?&lt;/a&gt;&lt;/p&gt; &lt;p&gt;Daten werden in der Regel digital signiert um deren Integrität sicherzustellen (siehe CodeClip „Wie kann ich Daten digital signieren?“). Dazu werden häufig X509 Zertifikate verwendet. In diesem CodeClip lernen Sie, wie die digitale Signatur von Daten und das signierende Zertifikat mit .NET überprüft werden kann.&lt;/p&gt; &lt;p&gt;&amp;nbsp; &lt;p&gt;&lt;a title="MSDN Solve Security" href="http://www.microsoft.com/germany/msdn/solve/knowhow/sicherheit/default.mspx"&gt;Wie signiere ich Daten digital?&lt;/a&gt;&lt;/p&gt; &lt;p&gt;Mit Hilfe von privaten Schlüsseln können Daten digital signiert werden. Ein häufiger Anwendungs-Fall ist einen privaten Schlüssel zu verwenden, der mit einem Zertifikat aus dem Zertifikats-Speicher assoziiert ist. Wie das mit .NET funktioniert sehen Sie in diesem CodeClip.&lt;/p&gt; &lt;p&gt;&amp;nbsp; &lt;p&gt;&lt;a title="MSDN Solve Security" href="http://www.microsoft.com/germany/msdn/solve/knowhow/sicherheit/default.mspx" target="_blank"&gt;Wie greife ich auf den Windows Zertifikat-Speicher zu?&lt;/a&gt; &lt;p&gt;Windows legt typischerweise Zertifikate im sog. Zertifikatsspeicher ab. Um zertifikatsbasierte Sicherheits-APIs nutzen zu können, beispielsweise im Zusammenhang mit SSL, WCF oder CAS, muss man auf Zertifikate aus dem Zertifikatsspeicher zugreifen können. Dominick Baier, Sicherheitsspezialist bei leastprivilege.com zeigt in diesem CodeClip die notwendigen Schritte.&lt;/p&gt; &lt;p&gt;&amp;nbsp;&lt;/p&gt; &lt;p&gt;&lt;a title="MSDN Solve Security" href="http://www.microsoft.com/germany/msdn/solve/knowhow/sicherheit/default.mspx" target="_blank"&gt;Wie erzeuge ich einen Schlüssel aus einem Passwort?&lt;/a&gt;&lt;/p&gt; &lt;p&gt;Es gibt Situationen, in denen Sie kryptografisches Schlüsselmaterial aus einem Passwort erzeugen müssen. Dies ist oft der Fall wenn Endbenutzer involviert sind. Ein populäres Beispiel wäre das Verschlüsseln von Daten mithilfe eines Passworts was Gegenstand dieses CodeClips ist.&lt;/p&gt; &lt;p&gt;&amp;nbsp; &lt;p&gt;&lt;a title="MSDN Solve Security" href="http://www.microsoft.com/germany/msdn/solve/knowhow/sicherheit/default.mspx" target="_blank"&gt;Wie erzeuge ich einen zufälligen Schlüssel für symmetrische Kryptografie?&lt;/a&gt;&lt;/p&gt; &lt;p&gt;Es gibt diverse Situationen in denen zufällige Werte benötigt werden. Dies ist vor allem der Fall bei kryptografischen Algorithmen (Verschlüsselung, Salts, Nonces). Die Qualität dieser Algorithmen hängt in entscheidendem Maße von der Qualität der erzeugten Zufallszahlen ab.&lt;/p&gt; &lt;p&gt;&amp;nbsp; &lt;p&gt;&lt;a title="MSDN Solve Security" href="http://www.microsoft.com/germany/msdn/solve/knowhow/sicherheit/default.mspx" target="_blank"&gt;Wie speichere ich sicher ein Passwort?&lt;/a&gt; &lt;p&gt;Passwörter sind nach wie vor das üblichste Authentifizierungs-Merkmal und werden von vielen Anwendungen genutzt. Dies hat zur Folge, dass Benutzer täglich mit einer Vielzahl von Passwörtern konfrontiert werden. Aus diesem Grund tendieren Benutzer dazu einfache, weil leicht zu merkende und damit häufig schwache Passwörter zu verwenden, bzw. Passwörter in mehreren Anwendungen wiederzuverwenden.&lt;br&gt;Vor diesem Hintergrund sollten Passwörter niemals im Klartext gespeichert werden, da eine evtl. Kompromitierung der Passwort-Datenbank nicht nur Passwörter dieser Anwendung offenlegt, sondern evtl. auch Passwörter anderer Anwendungen.  &lt;p&gt;&amp;nbsp; &lt;p&gt;&amp;nbsp; &lt;h3&gt;&lt;b&gt;Client Entwicklung&lt;/b&gt;&lt;/h3&gt; &lt;p&gt;&lt;a title="MSDN Solve Security" href="http://www.microsoft.com/germany/msdn/solve/knowhow/sicherheit/default.mspx" target="_blank"&gt;Wie kann ich vorübergehend die Identität eines anderen Benutzers annehmen?&lt;/a&gt; &lt;p&gt;Manchmal kann es hilfreich sein, wenn ein Programm temporär in dem Sicherheitskontext eines anderen Benutzers ausgeführt wird. So kann beispielsweise eine Verbindung zu einer Datenbank aufgebaut werden ohne dass Benutzername und Passwort in dem Connection String angegeben werden müssen. Dieser CodeClip zeigt, wie der Sicherheitskontext eines Programms vorübergehend geändert werden kann. &lt;p&gt;&amp;nbsp; &lt;p&gt;&lt;a title="MSDN Solve Security" href="http://www.microsoft.com/germany/msdn/solve/knowhow/sicherheit/default.mspx"&gt;Wie kann ich ein Windows Passwort überprüfen?&lt;/a&gt; &lt;p&gt;Es gibt Situationen in denen man das Passwort eines Windows Accounts manuell überprüfen möchte. Wie die genaue Vorgehensweise ist beleuchtet dieser kurze CodeClip.&lt;/p&gt; &lt;p&gt;&amp;nbsp;&lt;/p&gt; &lt;p&gt;&lt;a title="MSDN Solve Security" href="http://www.microsoft.com/germany/msdn/solve/knowhow/sicherheit/default.mspx"&gt;Wie kann ich einen Prozess mit einem anderen Benutzerkonto starten?&lt;/a&gt;&lt;/p&gt; &lt;p&gt;Jeder Prozess läuft unter einem bestimmten Sicherheits-Kontext. Im Normalfall wird der Sicherheits-Kontext des interaktiv angemeldeten Benutzers auf Kind-Prozesse vererbt. Wie ein Prozess in einem anderen Sicherheits-Kontext gestartet werden kann ist Gegenstand dieses CodeClips?&lt;/p&gt; &lt;p&gt;&amp;nbsp; &lt;p&gt;&lt;a title="MSDN Solve Security" href="http://www.microsoft.com/germany/msdn/solve/knowhow/sicherheit/default.mspx"&gt;Wie schreibe ich die Zugriffs-Kontrolllisten einer Datei?&lt;/a&gt;&lt;/p&gt; &lt;p&gt;Jedes Windows Objekt, das unter Kernel-Verwaltung steht, besitzt eine sog. Zugriffskontrollliste (ACL). Diese Datenstruktur beschreibt den Besitzer des Objekts, die erlaubten Zugriffe sowie welche Zugriffe protokolliert werden.&lt;br&gt;In diesen CodeClip zeigt Dominick Baier wie ACLs mit .NET geschrieben werden können. &lt;/p&gt; &lt;p&gt;&amp;nbsp;&lt;/p&gt; &lt;p&gt;&lt;a title="MSDN Solve Security" href="http://www.microsoft.com/germany/msdn/solve/knowhow/sicherheit/default.mspx"&gt;Wie lese ich die Zugriffs-Kontrolllisten einer Datei?&lt;/a&gt;&lt;/p&gt; &lt;p&gt;Jedes Windows Objekt, das unter Kernel-Verwaltung steht, besitzt eine sog. Zugriffskontrollliste (ACL). Diese Datenstruktur beschreibt den Besitzer des Objekts, die erlaubten Zugriffe sowie welche Zugriffe protokolliert werden.&lt;br&gt;In diesem CodeClip sehen Sie wie Sie ACLs mit .NET auslesen können. &lt;/p&gt; &lt;p&gt;&amp;nbsp; &lt;p&gt;&lt;a title="MSDN Solve Security" href="http://www.microsoft.com/germany/msdn/solve/knowhow/sicherheit/default.mspx"&gt;Wie kann ich die Informationen eines Benutzers aus Active Directory lesen?&lt;/a&gt; &lt;p&gt;Das Active Directory ist ein Verzeichnis-Dienst für Intranet-Objekte (Computer, Benutzer etc.). Jedes dieser Objekte speichert diverse Zusatzinformationen. Wie Sie in Ihren Programmen auf Daten aus dem Active Direcrory zugreifen können sehen Sie in diesem CodeClip.  &lt;p&gt;&amp;nbsp; &lt;p&gt;&lt;a title="MSDN Solve Security" href="http://www.microsoft.com/germany/msdn/solve/knowhow/sicherheit/default.mspx"&gt;Wie ermittle ich Information über den aktuell angemeldeten Benutzer?&lt;/a&gt; &lt;p&gt;Häufig werden Anwendungen auf den entsprechend angemeldeten Benutzer angepasst. Ist der angemeldete Benutzer beispielsweise Mitglied in der Gruppe der Administratoren werden ihm weitere Bereiche der Anwendung freigeschalten. Dieser CodeClip zeigt, wie Sie den Benutzernamen sowie die Gruppenzugehörigkeit des aktuell angemeldeten Anwenders ermitteln können.&lt;/p&gt;&lt;img src="http://blogs.msdn.com/aggbug.aspx?PostID=2689106" width="1" height="1"&gt;</description><category domain="http://blogs.msdn.com/sebweber/archive/tags/Security/default.aspx">Security</category><category domain="http://blogs.msdn.com/sebweber/archive/tags/MSDN/default.aspx">MSDN</category></item><item><title>Das Sicherheitsmodell von Silverlight</title><link>http://blogs.msdn.com/sebweber/archive/2007/05/11/das-sicherheitsmodell-von-silverlight.aspx</link><pubDate>Fri, 11 May 2007 13:14:57 GMT</pubDate><guid isPermaLink="false">91d46819-8472-40ad-a661-2c78acb4018c:2544072</guid><dc:creator>sebweber</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.msdn.com/sebweber/comments/2544072.aspx</comments><wfw:commentRss>http://blogs.msdn.com/sebweber/commentrss.aspx?PostID=2544072</wfw:commentRss><description>&lt;p&gt;Ok, jeder spricht die Tage über Silverlight - doch wie sieht das Sicherheitsmodell dahinter aus? Kollege Shawn Fakas gibt&amp;nbsp;erste Eindrücken in einem &lt;a href="http://blogs.msdn.com/shawnfa/archive/2007/05/09/the-silverlight-security-model.aspx"&gt;Blogeintrag&lt;/a&gt;.&lt;/p&gt; &lt;p&gt;Kurz zusammengefasst:&lt;/p&gt; &lt;ul&gt; &lt;li&gt;Silverlight basiert auf CoreCLR&lt;/li&gt; &lt;li&gt;CoreCLR kennt kein CAS &amp;amp; Co.&lt;/li&gt; &lt;li&gt;Um den Zugriff auf&amp;nbsp;"Critical Code"&amp;nbsp;(bspw. System Bibliotheken für IO) abzusichern, gibt es in Silverlight "Safe Critcal Code". Dahinter stehen quasi Wrapper, die&amp;nbsp;die Zugriffe durch Überprüfungen etc. absichern&amp;nbsp;(bspw. IsolatedStorage für IO)&lt;/li&gt;&lt;/ul&gt; &lt;p&gt;&amp;nbsp;&lt;/p&gt; &lt;p&gt;Details, wie gesagt, bei Shawn ...&lt;/p&gt;&lt;img src="http://blogs.msdn.com/aggbug.aspx?PostID=2544072" width="1" height="1"&gt;</description><category domain="http://blogs.msdn.com/sebweber/archive/tags/Security/default.aspx">Security</category><category domain="http://blogs.msdn.com/sebweber/archive/tags/MSDN/default.aspx">MSDN</category></item><item><title>Windows Vista Security - 90 Tage danach</title><link>http://blogs.msdn.com/sebweber/archive/2007/03/23/windows-vista-security-90-tage-danach.aspx</link><pubDate>Fri, 23 Mar 2007 17:22:34 GMT</pubDate><guid isPermaLink="false">91d46819-8472-40ad-a661-2c78acb4018c:1937604</guid><dc:creator>sebweber</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.msdn.com/sebweber/comments/1937604.aspx</comments><wfw:commentRss>http://blogs.msdn.com/sebweber/commentrss.aspx?PostID=1937604</wfw:commentRss><description>&lt;p&gt;Jeff Jones hat einen Bericht zusammengestellt, der die ersten 90 Tage von Vista zusammen fasst und es mit anderen Betriebssystemen vergleicht.&lt;/p&gt; &lt;ul&gt; &lt;li&gt;&lt;a href="http://blogs.csoonline.com/windows_vista_90_day_vulnerability_report"&gt;CSO Blogpost&lt;/a&gt;&lt;/li&gt; &lt;li&gt;&lt;a href="http://www.csoonline.com/pdf/Vista_Vuln_Report.pdf"&gt;Kompletter Bericht (PDF)&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;img src="http://blogs.msdn.com/aggbug.aspx?PostID=1937604" width="1" height="1"&gt;</description><category domain="http://blogs.msdn.com/sebweber/archive/tags/Security/default.aspx">Security</category><category domain="http://blogs.msdn.com/sebweber/archive/tags/MSDN/default.aspx">MSDN</category></item><item><title>SDL Banned APIs</title><link>http://blogs.msdn.com/sebweber/archive/2007/03/09/sdl-banned-apis.aspx</link><pubDate>Fri, 09 Mar 2007 20:01:07 GMT</pubDate><guid isPermaLink="false">91d46819-8472-40ad-a661-2c78acb4018c:1845890</guid><dc:creator>sebweber</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.msdn.com/sebweber/comments/1845890.aspx</comments><wfw:commentRss>http://blogs.msdn.com/sebweber/commentrss.aspx?PostID=1845890</wfw:commentRss><description>&lt;p&gt;In meinen Vorträgen zu SDL habe ich oft von den "Banned APIs" gesprochen. Also die APIs, die wir aus Sicherheitsgründen gegen überarbeitete APIs ausgetauscht haben.&lt;/p&gt; &lt;p&gt;Wie im &lt;a href="http://blogs.msdn.com/michael_howard/archive/2007/03/08/list-of-banned-apis-now-available.aspx"&gt;Weblog von Michael Howard&lt;/a&gt; schon erwähnt, hier die Liste:&lt;/p&gt; &lt;p&gt;&lt;a title="http://msdn2.microsoft.com/en-us/library/bb288454.aspx" href="http://msdn2.microsoft.com/en-us/library/bb288454.aspx"&gt;http://msdn2.microsoft.com/en-us/library/bb288454.aspx&lt;/a&gt;&lt;/p&gt;&lt;img src="http://blogs.msdn.com/aggbug.aspx?PostID=1845890" width="1" height="1"&gt;</description><category domain="http://blogs.msdn.com/sebweber/archive/tags/Security/default.aspx">Security</category><category domain="http://blogs.msdn.com/sebweber/archive/tags/MSDN/default.aspx">MSDN</category></item><item><title>AJAX Security Webcasts</title><link>http://blogs.msdn.com/sebweber/archive/2007/03/09/ajax-security-webcasts.aspx</link><pubDate>Fri, 09 Mar 2007 18:02:36 GMT</pubDate><guid isPermaLink="false">91d46819-8472-40ad-a661-2c78acb4018c:1845147</guid><dc:creator>sebweber</dc:creator><slash:comments>2</slash:comments><comments>http://blogs.msdn.com/sebweber/comments/1845147.aspx</comments><wfw:commentRss>http://blogs.msdn.com/sebweber/commentrss.aspx?PostID=1845147</wfw:commentRss><description>&lt;p&gt;Es gibt eine interessante Webcast-Reihe zu AJAX-Security von unseren US-Kollegen:&lt;/p&gt; &lt;p&gt;&lt;b&gt;&lt;a href="http://www.microsoft.com/events/EventDetails.aspx?CMTYSvcSource=MSCOMMedia&amp;amp;Params=%7eCMTYDataSvcParams%5e%7earg+Name%3d%22ID%22+Value%3d%221032324695%22%2f%5e%7earg+Name%3d%22ProviderID%22+Value%3d%22A6B43178-497C-4225-BA42-DF595171F04C%22%2f%5e%7earg+Name%3d%22lang%22+Value%3d%22en%22%2f%5e%7earg+Name%3d%22cr%22+Value%3d%22US%22%2f%5e%7esParams%5e%7e%2fsParams%5e%7e%2fCMTYDataSvcParams%5e"&gt;Live From Redmond: AJAX Security Basics- The Building Blocks to Protecting Your Applications Built with ASP.NET AJAX &lt;/a&gt;&lt;/b&gt;&lt;/p&gt; &lt;p&gt;&lt;b&gt;&lt;a href="http://www.microsoft.com/events/EventDetails.aspx?CMTYSvcSource=MSCOMMedia&amp;amp;Params=%7eCMTYDataSvcParams%5e%7earg+Name%3d%22ID%22+Value%3d%221032324697%22%2f%5e%7earg+Name%3d%22ProviderID%22+Value%3d%22A6B43178-497C-4225-BA42-DF595171F04C%22%2f%5e%7earg+Name%3d%22lang%22+Value%3d%22en%22%2f%5e%7earg+Name%3d%22cr%22+Value%3d%22US%22%2f%5e%7esParams%5e%7e%2fsParams%5e%7e%2fCMTYDataSvcParams%5e"&gt;Live From Redmond: How Hackers Reverse Engineer and Exploit an ASP.NET AJAX Application&lt;/a&gt;&lt;/b&gt; &lt;p&gt;&lt;b&gt;&lt;a href="http://www.microsoft.com/events/EventDetails.aspx?CMTYSvcSource=MSCOMMedia&amp;amp;Params=%7eCMTYDataSvcParams%5e%7earg+Name%3d%22ID%22+Value%3d%221032325007%22%2f%5e%7earg+Name%3d%22ProviderID%22+Value%3d%22A6B43178-497C-4225-BA42-DF595171F04C%22%2f%5e%7earg+Name%3d%22lang%22+Value%3d%22en%22%2f%5e%7earg+Name%3d%22cr%22+Value%3d%22US%22%2f%5e%7esParams%5e%7e%2fsParams%5e%7e%2fCMTYDataSvcParams%5e"&gt;Live From Redmond: The Brave New World of AJAX Hacking (and prevention using ASP.NET)&lt;/a&gt;&lt;/b&gt; &lt;p&gt;&lt;b&gt;&lt;/b&gt; &lt;p&gt;&lt;b&gt;&lt;a href="http://www.microsoft.com/events/EventDetails.aspx?CMTYSvcSource=MSCOMMedia&amp;amp;Params=%7eCMTYDataSvcParams%5e%7earg+Name%3d%22ID%22+Value%3d%221032325009%22%2f%5e%7earg+Name%3d%22ProviderID%22+Value%3d%22A6B43178-497C-4225-BA42-DF595171F04C%22%2f%5e%7earg+Name%3d%22lang%22+Value%3d%22en%22%2f%5e%7earg+Name%3d%22cr%22+Value%3d%22US%22%2f%5e%7esParams%5e%7e%2fsParams%5e%7e%2fCMTYDataSvcParams%5e"&gt;Live From Redmond: The Next Generation of AJAX Attacks – A New Generation of Attack Theories&lt;/a&gt;&lt;/b&gt; &lt;p&gt;&lt;b&gt;&lt;/b&gt; &lt;p&gt;&lt;b&gt;&lt;a href="http://www.microsoft.com/events/EventDetails.aspx?CMTYSvcSource=MSCOMMedia&amp;amp;Params=%7eCMTYDataSvcParams%5e%7earg+Name%3d%22ID%22+Value%3d%221032325011%22%2f%5e%7earg+Name%3d%22ProviderID%22+Value%3d%22A6B43178-497C-4225-BA42-DF595171F04C%22%2f%5e%7earg+Name%3d%22lang%22+Value%3d%22en%22%2f%5e%7earg+Name%3d%22cr%22+Value%3d%22US%22%2f%5e%7esParams%5e%7e%2fsParams%5e%7e%2fCMTYDataSvcParams%5e"&gt;Live From Redmond: Best Practices: A Look at Developer ASP.NET AJAX Security Mistakes &lt;/a&gt;&lt;/b&gt; &lt;p&gt;&amp;nbsp; &lt;p&gt;Weitere Infos dazu im &lt;a href="http://joeon.net/archive/2007/01/12/Upcoming-AJAX-Security-Webcasts.aspx"&gt;Blog von Joe Stagner&lt;/a&gt;.&lt;/p&gt;&lt;img src="http://blogs.msdn.com/aggbug.aspx?PostID=1845147" width="1" height="1"&gt;</description><category domain="http://blogs.msdn.com/sebweber/archive/tags/Security/default.aspx">Security</category><category domain="http://blogs.msdn.com/sebweber/archive/tags/MSDN/default.aspx">MSDN</category></item><item><title>Keynote auf der OOP zu SDL</title><link>http://blogs.msdn.com/sebweber/archive/2007/01/22/keynote-auf-der-oop-zu-sdl.aspx</link><pubDate>Mon, 22 Jan 2007 22:14:05 GMT</pubDate><guid isPermaLink="false">91d46819-8472-40ad-a661-2c78acb4018c:1509275</guid><dc:creator>sebweber</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.msdn.com/sebweber/comments/1509275.aspx</comments><wfw:commentRss>http://blogs.msdn.com/sebweber/commentrss.aspx?PostID=1509275</wfw:commentRss><description>&lt;p&gt;Sehen wir uns? Ich selbst bin leider nur am Mittwoch &lt;a href="http://www.sigs-datacom.de/sd/kongresse/oop_2007/index.php"&gt;vor Ort&lt;/a&gt; und muss am Nachmittag bereits wieder abreisen.&lt;/p&gt; &lt;p&gt;Mein Beitrag dreht sich (natürlich ;-)) um den Sicherheits-Entwicklungszyklus bei Microsoft.&lt;/p&gt; &lt;p&gt;Bin gespannt ...&lt;/p&gt;&lt;img src="http://blogs.msdn.com/aggbug.aspx?PostID=1509275" width="1" height="1"&gt;</description><category domain="http://blogs.msdn.com/sebweber/archive/tags/Security/default.aspx">Security</category><category domain="http://blogs.msdn.com/sebweber/archive/tags/MSDN/default.aspx">MSDN</category></item><item><title>Defense in depth: VML Bug und Vista</title><link>http://blogs.msdn.com/sebweber/archive/2007/01/12/defense-in-depth-vml-bug-und-vista.aspx</link><pubDate>Fri, 12 Jan 2007 13:57:19 GMT</pubDate><guid isPermaLink="false">91d46819-8472-40ad-a661-2c78acb4018c:1454724</guid><dc:creator>sebweber</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.msdn.com/sebweber/comments/1454724.aspx</comments><wfw:commentRss>http://blogs.msdn.com/sebweber/commentrss.aspx?PostID=1454724</wfw:commentRss><description>&lt;p&gt;Im Webcast über "&lt;a href="http://www.microsoft.com/germany/msdn/webcasts/library.aspx?id=1032316815"&gt;Security-Helferlein&lt;/a&gt;" war es noch die graue Theorie, hier ein Beispiel aus der Praxis:&lt;/p&gt; &lt;p&gt;&lt;a title="Why Windows Vista is unaffected by the VML Bug" href="http://blogs.msdn.com/michael_howard/archive/2007/01/10/why-windows-vista-is-unaffected-by-the-vml-bug.aspx"&gt;Why Windows Vista is unaffected by the VML Bug&lt;/a&gt;&lt;/p&gt;&lt;img src="http://blogs.msdn.com/aggbug.aspx?PostID=1454724" width="1" height="1"&gt;</description><category domain="http://blogs.msdn.com/sebweber/archive/tags/Security/default.aspx">Security</category><category domain="http://blogs.msdn.com/sebweber/archive/tags/MSDN/default.aspx">MSDN</category></item></channel></rss>