COVER · GRUNDLAGE

Hack und Exploit

Einbrechen oder die Regeln genau befolgen

Was ist das?

Umgangssprachlich heißt beides „gehackt“. Technisch sind es zwei verschiedene Vorgänge, und sie werden von Cover-Produkten oft unterschiedlich behandelt.

HackJemand erlangt etwas, das ihm nicht zusteht: einen Schlüssel, ein Passwort, Zugriff auf einen Rechner. Eine Grenze wurde überschritten.
ExploitJemand ruft das Programm auf, wie jeder andere auch - in einer Reihenfolge oder Größenordnung, an die niemand gedacht hat. Keine Grenze wurde überschritten. Es gab keine.

Ein Beispiel

Hack: Ein Mitarbeiter wird getäuscht und gibt einen Schlüssel heraus. Damit lässt sich das Vermögen bewegen. Das ist ein Einbruch, auch wenn keine Tür aufgebrochen wurde.

Exploit: Ein Vertrag zahlt aus, bevor er den Kontostand fortschreibt. Jemand ruft die Auszahlung innerhalb desselben Vorgangs mehrfach auf. Jeder einzelne Aufruf ist erlaubt, das Programm tut, was dort steht - und am Ende ist es leer.

Woraus entsteht ein Risiko?

Aus der Verwechslung. Wer glaubt, sich gegen „Hacks“ abzusichern, sichert sich womöglich gegen den selteneren Fall ab.

Ein Hack setzt voraus, dass es irgendwo eine Stelle mit besonderen Rechten gibt - einen Schlüssel, ein Konto, einen Zugang. Ein Exploit braucht das nicht. Er ist dem Programm nicht anzusehen, solange ihn niemand gefunden hat, und er lässt sich aus der Ferne ausführen, von jedem, ohne Vorbereitung.

Warum das für Cover zählt

Weil viele Wordings genau entlang dieser Linie schneiden.

Ein Produkt kann Fehler im Code decken und Angriffe auf Schlüssel ausschließen. Oder umgekehrt. Oder beides, aber nur unter bestimmten Bedingungen. Welches Ereignis gemeint ist, entscheidet sich an dieser Unterscheidung - und im Ernstfall daran, wie der Vorfall eingeordnet wird.

Deshalb steht in den Risikoartikeln jeweils dabei, welcher der beiden Fälle vorliegt.

WEITER

Wohin das führt