<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Andreas Kurtz &#187; Sicherheit</title>
	<atom:link href="http://www.andreas-kurtz.de/archives/category/sicherheit/feed" rel="self" type="application/rss+xml" />
	<link>http://www.andreas-kurtz.de</link>
	<description></description>
	<lastBuildDate>Thu, 12 Mar 2009 08:55:41 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
		<item>
		<title>iX: Bug-Parade</title>
		<link>http://www.andreas-kurtz.de/archives/121</link>
		<comments>http://www.andreas-kurtz.de/archives/121#comments</comments>
		<pubDate>Wed, 18 Feb 2009 10:26:19 +0000</pubDate>
		<dc:creator>Andy</dc:creator>
				<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Automatisierte Quellcode-Analyse]]></category>
		<category><![CDATA[OWASP]]></category>
		<category><![CDATA[Programmierfehler]]></category>
		<category><![CDATA[Sichere Programmierung]]></category>
		<category><![CDATA[sichere Software-Entwicklung]]></category>
		<category><![CDATA[Top 25]]></category>

		<guid isPermaLink="false">http://www.andreas-kurtz.de/?p=121</guid>
		<description><![CDATA[Viele Schwachstellen innerhalb einer Applikation sind das Ergebnis weit verbreiteter Programmierfehler. Um diesen Fehlern schon während der Entwicklung entgegenwirken zu können, veröffentlichte das SANS Institute gemeinsam mit der MITRE Corporation zu Beginn des Jahres eine Liste der &#8220;Top 25 der gefährlichsten Programmierfehler&#8221;. In der ab morgen erhältlichen März-Ausgabe des iX-Magazin schreibe ich über die Veröffentlichung [...]]]></description>
			<content:encoded><![CDATA[<p><img src="http://www.andreas-kurtz.de/wp-content/uploads/2009/02/ixtitel0309.gif" alt="iX Titelbild 03/2009" title="iX Titelbild 03/2009" width="130" height="184" class="alignleft size-full wp-image-120" /></p>
<p>Viele Schwachstellen innerhalb einer Applikation sind das Ergebnis weit verbreiteter Programmierfehler. Um diesen Fehlern schon während der Entwicklung entgegenwirken zu können, veröffentlichte das SANS Institute gemeinsam mit der MITRE Corporation zu Beginn des Jahres eine Liste der &#8220;Top 25 der gefährlichsten Programmierfehler&#8221;.</p>
<p>In der ab morgen erhältlichen März-Ausgabe des iX-Magazin schreibe ich über die Veröffentlichung der &#8220;Top 25&#8243;, die Vor- und Nachteile derartiger Schwachstellen-Sammlungen und über die organisatorischen Rahmenbedingungen sicherer Programmierung.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.andreas-kurtz.de/archives/121/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>iX: An der Quelle</title>
		<link>http://www.andreas-kurtz.de/archives/103</link>
		<comments>http://www.andreas-kurtz.de/archives/103#comments</comments>
		<pubDate>Wed, 21 Jan 2009 07:42:35 +0000</pubDate>
		<dc:creator>Andy</dc:creator>
				<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Fortify]]></category>
		<category><![CDATA[Hypersource]]></category>
		<category><![CDATA[Ounce]]></category>
		<category><![CDATA[Prevent]]></category>
		<category><![CDATA[Quellcode-Analyse]]></category>
		<category><![CDATA[Quellcodescanner]]></category>
		<category><![CDATA[Sourcecode]]></category>
		<category><![CDATA[Static Code Analysis]]></category>

		<guid isPermaLink="false">http://www.andreas-kurtz.de/?p=103</guid>
		<description><![CDATA[Statische Quellcode-Analyse ist ein mächtiges Verfahren, um nach Schwachstellen im Sourcecode einer Applikation zu suchen, ohne diese auszuführen. Automatisierte Quellcode-Scanner unterstützen dabei durch die Verfolgung des Datenflusses und das Erkennen von Schwachstellen. Wo liegen die Möglichkeiten, wo die Grenzen dieser Werkzeuge? In der ab morgen erhältlichen Ausgabe des iX-Magazin (02/2009) beschreibe ich die automatisierte Schwachstellen-Analyse [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.andreas-kurtz.de/wp-content/uploads/2009/01/ixtitel0209.gif"><img src="http://www.andreas-kurtz.de/wp-content/uploads/2009/01/ixtitel0209.gif" alt="Titelbild iX 02/2009" title="iX Titelbild 02/2009" width="130" height="184" class="alignleft size-medium wp-image-102" /></a></p>
<p>Statische Quellcode-Analyse ist ein mächtiges Verfahren, um nach Schwachstellen im Sourcecode einer Applikation zu suchen, ohne diese auszuführen. Automatisierte Quellcode-Scanner unterstützen dabei durch die Verfolgung des Datenflusses und das Erkennen von Schwachstellen. Wo liegen die Möglichkeiten, wo die Grenzen dieser Werkzeuge?</p>
<p>In der ab morgen erhältlichen Ausgabe des iX-Magazin (02/2009) beschreibe ich die automatisierte Schwachstellen-Analyse von Quelltexten. </p>
<p>Eine Leseprobe ist <a href="http://www.heise.de/ix/artikel/2009/02/040/" target="_blank">hier</a> erhältlich.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.andreas-kurtz.de/archives/103/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Openfire: Multiple Critical Vulnerabilities</title>
		<link>http://www.andreas-kurtz.de/archives/63</link>
		<comments>http://www.andreas-kurtz.de/archives/63#comments</comments>
		<pubDate>Thu, 06 Nov 2008 14:48:46 +0000</pubDate>
		<dc:creator>Andy</dc:creator>
				<category><![CDATA[Sicherheit]]></category>

		<guid isPermaLink="false">http://www.andreas-kurtz.de/?p=63</guid>
		<description><![CDATA[Six months ago I reported a few serious vulnerabilities within the famous Jabber server Openfire to its vendor Jive Software. Since these issues could potentially even be used by an attacker to execute code on the operating system level and the vendor did not make any efforts to get these issues fixed, I decided to [...]]]></description>
			<content:encoded><![CDATA[<p>Six months ago I reported a few serious vulnerabilities within the famous Jabber server <a href="http://www.igniterealtime.org/projects/openfire/index.jsp" target="_blank">Openfire</a> to its vendor <a href="http://www.igniterealtime.org" target="_blank">Jive Software</a>. Since these issues could potentially even be used by an attacker to execute code on the operating system level and the vendor did not make any efforts to get these issues fixed, I decided to release my advisory with full technical details to the general public. </p>
<p>Since there is no vendor-patch available at the moment, every Openfire installation should be secured manually:<br />
The simplest and most recommended solution is to deactivate access to the entire admin interface. This can for example be achieved by blocking the according ports (<code>tcp/9090 </code>&#038; <code>tcp/9091</code> by default) with a firewall. Subsequent communication to the admin interface can be done via SSL tunnels.</p>
<p>The sections below outline the most critical findings. Complete details could be extracted from the related advisory: <a href="http://www.andreas-kurtz.de/advisories/AKADV2008-001-v1.0.txt" target="_blank">AKADV2008-001-v1.0</a>. </p>
<p><strong>Bypass Authentication</strong><br />
Authentication to the Openfire admin interface is secured by a filter in the Tomcat application server.  This filter guarantees that access to the admin interface is only granted to authenticated users. Otherwise they get redirected to a login page.<br />
A design error in Openfire enables access to internal functions without the need for admin user credentials. The deployment descriptor (<code>web.xml</code>) configures some exclude values for the <code>AuthCheckFilter</code>.</p>
<p>When a request URL contains one of these Exclude-Strings the auth check mechanism can be totally circumvented. This was considered necessary for the initial setup process or the presence plugin.</p>
<p>Following POC demonstrates how an attacker could access internal functions by manipulating the URL providing one of these excludes(<code>/setup/setup-/../../</code>):</p>
<p><code>http://www.foo.bar:9090/setup/setup-/../../log.jsp?log=info&#038;mode=asc&#038;lines=All</code></p>
<p><strong>SQL injection despite using Prepared Statements</strong><br />
In the meantime many developers have noted (or got obligated by secure coding guidelines) that the usage of prepared statements could prevent SQL injection.  But in order to successfully prevent such attacks, prepared statements have to be used the right way.</p>
<p>During many static source code analyses which I conducted the last months, I was often confronted with the following problem: Strings were dynamically concatenated <em>before </em> there were passed to the prepared statement object. The proper <code>set()-</code>methods to bind the strings to the prepared statement were not used. In the scenario outlined sql injection is still possible despite using prepared statements. </p>
<p>The openfire case:</p>
<p>Untrusted user data enters the application<br />
	<code>String type = ParamUtils.getParameter(request, "type");</code></p>
<p>A function processes this user input (SQLCondition) and constructs a SQL statement:<br />
	<code>String sql = "SELECT * FROM sipPhoneLog";<br />
	sql = ...	+ " WHERE " + SQLCondition;</code>	</p>
<p>That statement is passed over to a prepared statement.<br />
	<code>return con.prepareStatement(sql);</code></p>
]]></content:encoded>
			<wfw:commentRss>http://www.andreas-kurtz.de/archives/63/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>iX: Acht Web Application Firewalls</title>
		<link>http://www.andreas-kurtz.de/archives/62</link>
		<comments>http://www.andreas-kurtz.de/archives/62#comments</comments>
		<pubDate>Thu, 24 Jul 2008 15:57:47 +0000</pubDate>
		<dc:creator>Andy</dc:creator>
				<category><![CDATA[Sicherheit]]></category>

		<guid isPermaLink="false">http://www.andreas-kurtz.de/?p=62</guid>
		<description><![CDATA[Schwachstellen in einer Webanwendung können die gesamte IT-Infrastruktur eines Unternehmens gefährden. Als wirkungsvolle Schutzkomponente haben sich sogenannte Web Application Firewalls etabliert. In der seit heute erhältlichen Ausgabe des iX-Magazin (08/08) vergleiche ich zusammen mit meinem Kollegen Michael Dipper &#8220;Acht Web Application Firewalls&#8221;.]]></description>
			<content:encoded><![CDATA[<p><img src='http://www.andreas-kurtz.de/wp-content/uploads/2008/07/ixtitel0808.gif' alt='iX-Magazin 08/2008: Acht Web Application Firewalls' class='alignleft' /></p>
<p>Schwachstellen in einer Webanwendung können die gesamte IT-Infrastruktur eines Unternehmens gefährden. Als wirkungsvolle Schutzkomponente haben sich sogenannte Web Application Firewalls etabliert.</p>
<p>In der seit heute erhältlichen Ausgabe des iX-Magazin (08/08) vergleiche ich zusammen mit meinem Kollegen Michael Dipper &#8220;Acht Web Application Firewalls&#8221;.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.andreas-kurtz.de/archives/62/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>IT-Defense: Windows Vista und die Sicherheit</title>
		<link>http://www.andreas-kurtz.de/archives/45</link>
		<comments>http://www.andreas-kurtz.de/archives/45#comments</comments>
		<pubDate>Sat, 10 Feb 2007 12:23:41 +0000</pubDate>
		<dc:creator>Andy</dc:creator>
				<category><![CDATA[Sicherheit]]></category>

		<guid isPermaLink="false">http://www.andreas-kurtz.de/archives/45</guid>
		<description><![CDATA[Marc Maiffret, Chief Hacking Officer von eEye Digital Security beschrieb in seinem Vortrag &#8220;More Than a Microsoft World&#8221; oft unterschätzte Angriffsziele auf Systeme. Das eEye Research Team sieht eine immer größer werdende Anzahl von Exploits aufkommen, die nicht mehr auf das Betriebssystem selbst, sondern auf nutzerorientierte Applikationen zielen. Sind wir doch mal ehrlich: Wer aktualisiert [...]]]></description>
			<content:encoded><![CDATA[<p>Marc Maiffret, Chief Hacking Officer von eEye Digital Security beschrieb in seinem Vortrag &#8220;More Than a Microsoft World&#8221; oft unterschätzte Angriffsziele auf Systeme. Das eEye Research Team sieht eine immer größer werdende Anzahl von Exploits aufkommen, die nicht mehr auf das Betriebssystem selbst, sondern auf nutzerorientierte Applikationen zielen. Sind wir doch mal ehrlich: Wer aktualisiert täglich sein iTunes, Adobe Reader, Quicktime, usw.? Selbst Sicherheits-Applikationen von Firmen wie Symantec und McAfee werden genutzt, um in Netzwerke zu gelangen.</p>
<p>In einer anschließenden Live-Demo zeigte Marc genau dieses Problem auf: Neben einer Schwachstelle in der aktuellen JRE von Sun (1.5.10, 1.6.0) über die beliebiger Code zur Ausführung gebracht werden kann, entdeckte das eEye-Team auch eine Privilege Escalation Schwachstelle in Microsofts kürzlich auf den Markt gebrachtem Windows Vista.<br />
Marc bootet Windows Vista (auf aktuellem Patch-Level) in einer virtuellen Maschine und surft darin mit dem Internet Explorer auf eine von ihm präpariete Seite, die einen Exploit in Form eines Java Applet enthält. Folgendes passiert:  Rechts unten im Systemtray erscheint zunächst die Meldung, dass die Vista-Firewall deaktiviert wurde. Kurz darauf öffnet sich auf dem Angreifer-Rechner eine Reverse Shell, die Vollzugriff auf die Vista-Maschine erlaubt &#8211; Microsoft wurde bereits informiert &#8211; bis dafür jedoch ein Patch zur Verfügung steht und eEye-Security Details dieser Schwachstelle bekannt gibt, können erfahrungsgemäß noch Monate vergehen.</p>
<p>Die Techniken, die in dieser Demonstration verwendet wurden, sind alte Bekannte &#8211; faszinierend war viel mehr die Tatsache, dass so bald schon eine Privilege Escalation Schwachstelle in Microsofts neuem Betriebssystem gefunden wurde und der primäre Angriff auf die Java Runtime Environment abzielt (auch Sun wurde informiert, ein Patch steht noch aus).</p>
<p>Paradoxerweise stellte Dominik Langrehr gerade einen Tag zuvor Vista&#8217;s grundlegende Sicherheitsfunktionen und –verbesserungen in den Vordergrund <img src='http://www.andreas-kurtz.de/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://www.andreas-kurtz.de/archives/45/feed</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>IT-Defense 2007 in Leipzig</title>
		<link>http://www.andreas-kurtz.de/archives/44</link>
		<comments>http://www.andreas-kurtz.de/archives/44#comments</comments>
		<pubDate>Wed, 07 Feb 2007 12:24:53 +0000</pubDate>
		<dc:creator>Andy</dc:creator>
				<category><![CDATA[Sicherheit]]></category>

		<guid isPermaLink="false">http://www.andreas-kurtz.de/archives/44</guid>
		<description><![CDATA[Nachdem ich heute morgen die mündliche Prüfung &#8220;Medizinische Informatik&#8221; entsprechend meiner Erwartungen hinter mich gebracht habe, sitze ich nun im ICE von Frankfurt (Main) nach Leipzig. Dort ist diese Woche die IT-Defense &#8211; ein Sicherheitskongress mit international bekannten Referenten. Besonders gespannt bin ich auf die Vorträge von Kevin Mitnick (weltweit bekannter Ex-Hacker und Social-Engineering-Experte) und [...]]]></description>
			<content:encoded><![CDATA[<p>Nachdem ich heute morgen die mündliche Prüfung &#8220;Medizinische Informatik&#8221; entsprechend meiner Erwartungen hinter mich gebracht habe, sitze ich nun im ICE von Frankfurt (Main) nach Leipzig.</p>
<p>Dort ist diese Woche die <a href="http://www.it-defense.de/" title="IT-Defense in Leipzig" target="_blank">IT-Defense</a> &#8211; ein Sicherheitskongress mit international bekannten Referenten.</p>
<p><a href="http://www.andreas-kurtz.de/wp-content/uploads/2007/02/westin-leipzig.jpg" title="Konferenz im Westin-Hotel Leipzig"><img src="http://www.andreas-kurtz.de/wp-content/uploads/2007/02/westin-leipzig.jpg" title="Konferenz im Westin-Hotel Leipzig" alt="Konferenz im Westin-Hotel Leipzig" /></a></p>
<p>Besonders gespannt bin ich auf die Vorträge von Kevin Mitnick (weltweit bekannter Ex-Hacker und Social-Engineering-Experte) und Tobias Klein, der am Donnerstag seinen generischen <a href="http://www.trapkit.de/research/rkprofiler/index.html" target="_blank">Rootkit-Profiler</a> zur Erkennung von Linux-Kernel-Rootkits vorstellen wird.</p>
<p>Aber: Heute Abend entspann ich erst mal im Pool und an der Hotelbar <img src='http://www.andreas-kurtz.de/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' />  Bilder folgen&#8230;vielleicht!</p>
]]></content:encoded>
			<wfw:commentRss>http://www.andreas-kurtz.de/archives/44/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>SQLNinja</title>
		<link>http://www.andreas-kurtz.de/archives/39</link>
		<comments>http://www.andreas-kurtz.de/archives/39#comments</comments>
		<pubDate>Wed, 13 Dec 2006 13:11:14 +0000</pubDate>
		<dc:creator>Andy</dc:creator>
				<category><![CDATA[Linux]]></category>
		<category><![CDATA[Sicherheit]]></category>

		<guid isPermaLink="false">http://www.andreas-kurtz.de/archives/39</guid>
		<description><![CDATA[Heute bin ich auf ein sehr nützliches Tool gestoßen, um SQL-Injection-Schwachstellen in Webanwendungen automatisiert ausnutzen zu können. Voraussetzung ist ein Microsoft SQL-Server im Backend. Neben Fingerprinting der Datenbank und Brutefore-Angriffen auf den &#8220;sa&#8221;-Benutzer wird auch eine xp_cmdshell erstellt, falls diese gelöscht wurde. Zudem besteht die Möglichkeit automatisch Binärdateien (z.B. netcat) über HTTP-GET/POST-Methoden hochzuladen. Eine sehr [...]]]></description>
			<content:encoded><![CDATA[<p>Heute bin ich auf ein sehr nützliches Tool gestoßen, um SQL-Injection-Schwachstellen in Webanwendungen automatisiert ausnutzen zu können. Voraussetzung ist ein Microsoft SQL-Server im Backend.</p>
<p>Neben Fingerprinting der Datenbank und Brutefore-Angriffen auf den &#8220;sa&#8221;-Benutzer wird auch eine xp_cmdshell erstellt, falls diese gelöscht wurde. Zudem besteht die Möglichkeit automatisch Binärdateien (z.B. netcat) über HTTP-GET/POST-Methoden hochzuladen.</p>
<p>Eine sehr ausgefeilte Möglichkeit ist ein anschließender TCP/UDP-Portscan vom betroffenen Server aus, um einen Port in der Firewall zu entdecken über den eine Reverse Shell geöffnet werden kann. Alternativ bestehet auch die Möglichkeit eine &#8220;Pseudo-Shell&#8221; zu nutzen, die über DNS getunnelt wird.</p>
<ul>
<li><a href="http://sqlninja.sourceforge.net/sqlninjademo.html" target="_blank" title="Live-Demo von SQLNinja">Live-Demo</a></li>
<li><a href="http://sqlninja.sourceforge.net/" target="_blank">Homepage</a></li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://www.andreas-kurtz.de/archives/39/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Paper: Einführung in SQL-Injection</title>
		<link>http://www.andreas-kurtz.de/archives/25</link>
		<comments>http://www.andreas-kurtz.de/archives/25#comments</comments>
		<pubDate>Wed, 19 Jul 2006 16:58:14 +0000</pubDate>
		<dc:creator>Andy</dc:creator>
				<category><![CDATA[Sicherheit]]></category>

		<guid isPermaLink="false">http://www.andreas-kurtz.de/archives/25</guid>
		<description><![CDATA[In diesem Paper gebe ich eine kurze Einführung in klassische SQL-Injection-Techniken. Neben Möglichkeiten zur Umgehung einer Authentisierung, dem Ausspähen von sensitiven Daten und der Manipulation von Inhalten werden auch Ansätze zum Schutz vor SQL-Injection aufgezeigt.]]></description>
			<content:encoded><![CDATA[<p>In diesem Paper gebe ich eine kurze Einführung in klassische <a href="http://www.andreas-kurtz.de/wp-content/uploads/2006/07/SQLInjection.pdf" target="_blank" title="Einführung in SQL-Injection">SQL-Injection-Techniken</a>.</p>
<p>Neben Möglichkeiten zur Umgehung einer Authentisierung, dem Ausspähen von sensitiven Daten und der Manipulation von Inhalten werden auch Ansätze zum Schutz vor SQL-Injection aufgezeigt.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.andreas-kurtz.de/archives/25/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Vortragsfolien: Secure HL7</title>
		<link>http://www.andreas-kurtz.de/archives/20</link>
		<comments>http://www.andreas-kurtz.de/archives/20#comments</comments>
		<pubDate>Tue, 27 Jun 2006 11:13:33 +0000</pubDate>
		<dc:creator>Andy</dc:creator>
				<category><![CDATA[Medizinische Informatik]]></category>
		<category><![CDATA[Sicherheit]]></category>

		<guid isPermaLink="false">http://www.andreas-kurtz.de/archives/20</guid>
		<description><![CDATA[Hier die Vortragsfolien zu meinem heutigen Vortrag über Health Level Seven Security Services. Nachdem in den HL7-Versionen 2.X keine expliziten Sicherheitsmechanismen spezifiziert wurden, realisierte man in der Praxis verschlüsselte Kanäle auf Netzerk- bzw. Transportschicht (SSL, IPSec). Neben einigen grundlegenen Neuerungen in der Version 3 des HL7-Standards beschreibe ich deshalb kurz ein paar Sicherheitsmechanismen auf Anwendungsebene. [...]]]></description>
			<content:encoded><![CDATA[<p>Hier die Vortragsfolien zu meinem heutigen Vortrag über <a href="http://www.andreas-kurtz.de/wp-content/uploads/2006/06/securehl7v3.pdf" target="_blank" title="Vortrag über Secure HL7">Health Level Seven Security Services</a>.</p>
<p>Nachdem in den HL7-Versionen 2.X keine expliziten Sicherheitsmechanismen spezifiziert wurden, realisierte man in der Praxis verschlüsselte Kanäle  auf Netzerk- bzw. Transportschicht (SSL, IPSec).<br />
Neben einigen grundlegenen Neuerungen in der Version 3 des HL7-Standards beschreibe ich deshalb kurz ein paar Sicherheitsmechanismen auf Anwendungsebene. Grundsätzlich muss festgehalten werden, dass die Entwicklung in diesem Gebiet gegenwärtig noch in den Kinderschuhen steckt und abzuwarten ist, wie sich die Realisierung von Sicherheitsmechanismen auf Anwendungsebene entwickelt.</p>
<p>Nicht zuletzt auf Grund der empfohlenen Transportform über Webservices kommen mit großer Wahrscheintlichkeit langfristig auch Techniken wie XML-Signature und XML-Encryption zum Einsatz. Ob hier aber der HL7-Standard Vorgaben machen sollte, ist fragwürdig. Auf Grund der Dynamik von Entwicklungen in der Sicherheitsbranche, sollte von der genauen Festlegung zu verwendender Sicherheitsmechanismen weitestgehend abstrahiert werden.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.andreas-kurtz.de/archives/20/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
