Verbundprojekt KoTeBi - Kombinatorisches Testen von TLS-Bibliotheken auf allen Ebenen; Teilvorhaben: Kombinatorisches Testen vom DTLS-Protokoll in kryptographischen Bibliotheken; Teilvorhaben: TLS 1.2, TLS 1.3 und X.509; Teilvorhaben: Kontinuierliches Testen von kryptographischen Bibliotheken; Teilvorhaben: Aufbau und Management einer forschungsbegleitenden KMU-Fokusgruppe zur Anforderungserhebung, Erprobung und Evaluation der Projektergebnisse
Sachbericht zum Verwendungsnachweis
Date
Editor
Advisor
Volume
Issue
Journal
Series Titel
Book Title
Publisher
Supplementary Material
Other Versions
Link to publishers' Version
Abstract
Transport Layer Security (TLS) bildet die Grundlage für die Absicherung eines Großteils der digitalen Kommunikation im Internet. TLS wird unter anderem für Webseiten, Cloud-Dienste, industrielle Anwendungen und zahlreiche weitere digitale Dienste eingesetzt. Die Sicherheit dieser Kommunikation hängt maßgeblich von der korrekten Implementierung der zugrundeliegenden TLS-Bibliotheken ab. In der Vergangenheit wurden jedoch immer wieder schwerwiegende Sicherheitslücken in TLS-Implementierungen entdeckt. Viele dieser Schwachstellen entstanden durch fehlerhafte Implementierungen, unzureichende Testverfahren oder unerwartete Wechselwirkungen zwischen verschiedenen Konfigurationsparametern. Während für klassische Softwaretests bereits zahlreiche Verfahren existieren, fehlten bislang Werkzeuge, die kryptographische Protokolle systematisch mittels kombinatorischer Testverfahren analysieren können. Ziel des Verbundprojekts KoTeBi („Kombinatorisches Testen von TLS-Bibliotheken auf allen Ebenen“) war daher die Erforschung und Entwicklung neuartiger Methoden und Werkzeuge zur automatisierten Analyse von TLS-, DTLS- und X.509-Implementierungen. Hierzu sollte ein durchgängiges Open-Source-Testsystem entwickelt werden, das sowohl Standardkonformität als auch sicherheitsrelevante Eigenschaften kryptogra-phischer Software automatisiert überprüfen kann. Das Projekt knüpfte dabei an die bereits bestehenden Open-Source-Werkzeuge TLS-Attacker und X.509-Attacker der Ruhr-Universität Bochum und der Universität Paderborn an und entwickelte diese gezielt weiter.
