foobugs / René Oelke

@foobugs.com

Never trust a running system! #Freelance: 💚 #Sustainability, 🛡 #Security, 👌 #Quality, 🤖 #DevOps, ⛅️ #Cloud #devops #devsecops #appsec #greencode #greenops https://foobugs.com https://codeberg.org/reneoelke

🗓️ Vom 14. bis 15. Mai findet wieder die wichtigste Konferenz Deutschlands für uns freiberuflich Selbständige statt, die Freelance Unlocked 2025. Besonders spannend finde ich The Unconference am 2. Tag (Donnerstag, 15. Mai). Freu mich auf die Themen und Community. #freelanceunlocked #fun25

🔥 Achtung Chrome-Windows-Anwender, schnell updaten! Betrifft alle Chromium-basierten Browser (Edge, Brave …). Die kritischen Sicherheitsprobleme mit Chrome (und Chromium-Browsern) und Windows häufen sich. Denkt über Alternativen nach (Firefox, Linux, macOS). 🤔 www.heise.de/news/Jetzt-u...

Jetzt updaten! Zero-Day-Sicherheitslücke in Chrome wird angegriffen

Google hat dem Webbrowser Chrome ein Update spendiert. Es schließt eine Zero-Day-Lücke, die bereits angegriffen wird.

heise.de

Angriffe auf die Supply Chain der Software-Entwicklung sind vielfältig und hochgradig kritisch. Hier ein aktuelles Beispiel, um per komprimierter GitHub Action an Secrets fremder Pipelines zu gelangen. Betroffene sollten trotz Mitigation ihre Buildlogs checken. www.heise.de/news/Attacke...

Attacke über GitHub-Action-Tool spähte Secrets aus und legte sie in Logdatei ab

Das Open-Source-Tool tjactions/changed-files hat im CI-Prozess mit GitHub Actions nach sensiblen Informationen gesucht und sie im Build-Log gespeichert.

heise.de

Vorsicht bei Online-Dateikonvertern! Eigentlich braucht es derartige Warnungen nicht mehr, sollte man meinen. Anscheinend ist es immer noch ein lohnendes Geschäft. Virenscanner helfen wenig weiter. Die beste Empfehlung ist: Nutzt keine derartigen Angebote! www.heise.de/news/Malware...

FBI-Warnung: Betrügerische Online-Dateikonverter schleusen Trojaner in Dokumente

Wer kostenlose Onlinedienste zum Umwandeln von etwa Textdateien nutzt, kann sich Malware einfangen. Darauf weist das FBI hin.

heise.de

Als ich noch Keepass genutzt habe, war mir eine gute und vertrauenswürdige App sehr wichtig. Mit Strongbox hatte ich auch geliebäugelt. Nun wird Strongbox verkauft, was einige User wohl recht bedenklich finden. 1/2 www.heise.de/news/Keepass...

Keepass-Client Strongbox aufgekauft – Nutzer beunruhigt

Der beliebte Keepass-Client für Apple-Geräte gehört nun einem Entwickler-Team, dessen vorherige Einkäufe erhebliche Kritik wie Verunsicherung auslösten.

heise.de

Es wird immer schwieriger, bösartige Repos von nützlichen zu unterscheiden. Mit Hilfe von KI scheinen Angreifer eine sehr effektive Methode gefunden zu haben. Daher gilt heutzutage um so mehr: Nehmt euch Zeit bei der Prüfung der Repos, die ihr nutzen wollt. 🧐 www.heise.de/news/Boesart...

Bösartiger Code in 200 GitHub-Repositories stiehlt knapp 500.000 Euro

Eine Malware-Kampagne in GitHub-Repositories hat es auf Bankdaten und Bitcoin-Wallets abgesehen. Der Schadcode wird oft erst zur Build-Zeit ausgeführt.

heise.de

Git Worktrees, sehr nützliches Feature! Habe ich bisher nie wirklich genutzt (vermutlich, weil ich Git seit Tower immer weniger im Terminal nutze 🤫). Falls jemand aktiv mit Git Worktrees arbeitet, bin ich an nützlichen Infos und Erfahrungen interessiert.

Tower@git-tower.com · last yr.

BTW: Tower for Mac 12.5 introduces Git Worktree support, making worktree management as simple as a couple of clicks! Learn all about it 👉 www.git-tower.com/blog/tower-...

Wie hält man sich als Open Source Maintainer an Sanktionsregeln? Wie schützt man sich vor rechtlichen Problemen? Wichtiges, aber auch schwieriges Thema. Open Source Engagement wird dadurch nicht einfacher und attraktiver. Guter Support ist nötig. socket.dev/blog/linux-f...

Linux Foundation Warns Open Source Developers: Compliance wi...

The Linux Foundation is warning open source developers that compliance with global sanctions is mandatory, highlighting legal risks and restrictions o...

socket.dev

Ich würde den Tag eher „Password Awareness Day“ nennen. Bei der heutzutage üblichen Menge an Accounts wäre man stundenlang mit dem Ändern der Passwörter beschäftigt. Nutzt Passwort Manager (mit Hardware- oder biometrischen Token), MFA und Passkeys. Und ändert die Passwörter nur, wenn es nötig ist.

heiseonline@heise.de · 2y ago

Der heutige "Ändere dein Passwort-Tag" ist vielleicht gut gemeint, aber IT-Experten sind sich einig, dass er sogar kontraproduktiv sein kann. 🤔 Häufige Passwort-Wechsel führen oft dazu, dass Nutzer einfach merkbare (und somit leicht zu knackende) Passwörter wählen.