foobugs / René Oelke's Avatar

foobugs / René Oelke

@foobugs.com.bsky.social

Never trust a running system! #Freelance: 💚 #Sustainability, 🛡 #Security, 👌 #Quality, 🤖 #DevOps, ⛅️ #Cloud #devops #devsecops #appsec #greencode #greenops https://foobugs.com https://codeberg.org/reneoelke

38 Followers  |  67 Following  |  41 Posts  |  Joined: 06.01.2025  |  1.9145

Latest posts by foobugs.com on Bluesky

Preview
find-compromised-dependencies find-compromised-packages

🛡️ Der letzte Angriff auf das #Node / #NPM Ökosystem betrifft mittlerweile über 500 Node Packages.

Basierend auf #mani hier ein kleines Open Source Projekt zum Finden kompromittierter Dependencies in euren Repos.

codeberg.org/reneoelke/fi...

#security #development #shaihulud

21.09.2025 14:46 — 👍 0    🔁 0    💬 0    📌 0

🗓️ Vom 14. bis 15. Mai findet wieder die wichtigste Konferenz Deutschlands für uns freiberuflich Selbständige statt, die Freelance Unlocked 2025. Besonders spannend finde ich The Unconference am 2. Tag (Donnerstag, 15. Mai). Freu mich auf die Themen und Community.

#freelanceunlocked #fun25

01.05.2025 08:03 — 👍 0    🔁 0    💬 0    📌 0

ebay argumentiert ein "berechtigtes Interesse" für die Verwendung personenbezogener Daten zur Entwicklung und zum Training von KI (der eigenen KI-Modelle sowie von KI-Modellen von Drittanbietern).

28.03.2025 15:55 — 👍 0    🔁 0    💬 0    📌 0
Post image

ebay ändert seine AGBs, u.a. mit einer default aktivierten Option "Verwendung personenbezogener Daten für die Entwicklung und das Training von KI".

Schaut am besten mal selbst in euren Kontoeinstellungen (accountsettings.ebay.de/ai-preferences), wo ihr die Option deaktivieren könnt. ✅

28.03.2025 15:52 — 👍 0    🔁 0    💬 1    📌 0
Preview
Deep Dive 174 – Codeberg mit Andreas Shi... | programmier.bar Quasi alle Entwickler:innen da draußen nutzen Code-Versionierungssysteme. Alle haben einen GitHub-Account – manche nutzen Alternativen wie GitLab od...

I recommend this podcast session (german): www.programmier.bar/podcast/deep...

26.03.2025 17:57 — 👍 2    🔁 0    💬 0    📌 0
Post image 26.03.2025 17:46 — 👍 0    🔁 0    💬 0    📌 0

Eines der Ziele von Docker Hub könnte sein, die Anzahl der Accounts zu erhöhen, um diese später durch weitere Maßnahmen (z.B. mehr Account Limits) zu monetarisieren.

Fühlt sich unangenehm an, ist aber wirtschaftlich nachvollziehbar. Docker Hub soll Gewinne einbringen.

26.03.2025 15:19 — 👍 0    🔁 0    💬 0    📌 0
Preview
GitHub - mdn/mdn-http-observatory: Backend for HTTP Observatory on MDN Backend for HTTP Observatory on MDN. Contribute to mdn/mdn-http-observatory development by creating an account on GitHub.

Und wer das Ganze in seiner Pipeline laufen lassen will, muss nicht ständig die Mozilla API abfragen, sondern kann das entsprechende Tool mdn-http-observatory dafür nutzen (github.com/mdn/mdn-http...). Das ist das Schöne an #OpenSource! Danke @mozilla.org 🙏

26.03.2025 14:20 — 👍 0    🔁 1    💬 0    📌 0
Preview
HTTP Header Security Test - HTTP Observatory | MDN Test your site’s HTTP headers, including CSP and HSTS, to find security problems and get actionable recommendations to make your website more secure. Test other websites to see how you compare.

Thema Frontend Security (CSP, CORS, HSTS etc.). Kennt ihr schon das @mozilla.org HTTP Observatory (developer.mozilla.org/en-US/observ...)? Sehr nützliches Tool! Damit könnt ihr eure Seiten scannen und konkrete Lösungshinweise umsetzen (inkl. Verlinkung zu technischen Details).

26.03.2025 11:57 — 👍 1    🔁 2    💬 1    📌 0

So to say. But better would be: Codeberg is Forgejo.

26.03.2025 10:03 — 👍 1    🔁 0    💬 2    📌 0
Preview
Jetzt updaten! Zero-Day-Sicherheitslücke in Chrome wird angegriffen Google hat dem Webbrowser Chrome ein Update spendiert. Es schließt eine Zero-Day-Lücke, die bereits angegriffen wird.

🔥 Achtung Chrome-Windows-Anwender, schnell updaten! Betrifft alle Chromium-basierten Browser (Edge, Brave …).

Die kritischen Sicherheitsprobleme mit Chrome (und Chromium-Browsern) und Windows häufen sich. Denkt über Alternativen nach (Firefox, Linux, macOS). 🤔

www.heise.de/news/Jetzt-u...

26.03.2025 09:54 — 👍 0    🔁 0    💬 0    📌 0

Docker Hub reduziert weiter die freien, anonymen Pull Limits. Das hat Auswirkungen auf eure Pipelines. Bevor es Probleme gibt, solltet ihr handeln.

26.03.2025 09:33 — 👍 0    🔁 0    💬 1    📌 0

I am currently moving to #Codeberg which is #forgejo in its core.

26.03.2025 09:15 — 👍 0    🔁 0    💬 1    📌 0
Preview
Ingress-nginx CVE-2025-1974: What You Need to Know Today, the ingress-nginx maintainers have released patches for a batch of critical vulnerabilities that could make it easy for attackers to take over your Kubernetes cluster. If you are among the over...

Ingress-nginx CVE-2025-1974: What You Need to Know-

25.03.2025 18:06 — 👍 19    🔁 5    💬 0    📌 1
Ingress-nginx CVE-2025-1974: What You Need to Know Today, the ingress-nginx maintainers have released patches for a batch of critical vulnerabilities that could make it easy for attackers to take over your Kubernetes cluster. If you are among the over...

🛡️ Na dann mal fix aktualisieren! #IngressNightmare

kubernetes.io/blog/2025/03...

25.03.2025 19:12 — 👍 1    🔁 0    💬 0    📌 0
Preview
Deep Dive 174 – Codeberg mit Andreas Shi... | programmier.bar Quasi alle Entwickler:innen da draußen nutzen Code-Versionierungssysteme. Alle haben einen GitHub-Account – manche nutzen Alternativen wie GitLab od...

Tolle Deep Dive Folge der @programmier.bar zum Thema #Codeberg!

Auf geht's. Account erstellt. Hallo #Codeberg!

www.programmier.bar/podcast/deep...

21.03.2025 14:44 — 👍 0    🔁 0    💬 0    📌 0

Auch User älterer Versionen der Action waren betroffen.

Eher ein unhandlicher Workaround als eine nachhaltige Lösung: Statt Versionsnummern die Action mittels Commit-Hash einbinden.

Besser wäre, immutable Git Tags zu ermöglichen.

20.03.2025 14:16 — 👍 0    🔁 0    💬 0    📌 0
Preview
Attacke über GitHub-Action-Tool spähte Secrets aus und legte sie in Logdatei ab Das Open-Source-Tool tjactions/changed-files hat im CI-Prozess mit GitHub Actions nach sensiblen Informationen gesucht und sie im Build-Log gespeichert.

Angriffe auf die Supply Chain der Software-Entwicklung sind vielfältig und hochgradig kritisch.

Hier ein aktuelles Beispiel, um per komprimierter GitHub Action an Secrets fremder Pipelines zu gelangen. Betroffene sollten trotz Mitigation ihre Buildlogs checken.

www.heise.de/news/Attacke...

20.03.2025 14:11 — 👍 0    🔁 0    💬 1    📌 0
Preview
FBI-Warnung: Betrügerische Online-Dateikonverter schleusen Trojaner in Dokumente Wer kostenlose Onlinedienste zum Umwandeln von etwa Textdateien nutzt, kann sich Malware einfangen. Darauf weist das FBI hin.

Vorsicht bei Online-Dateikonvertern!

Eigentlich braucht es derartige Warnungen nicht mehr, sollte man meinen. Anscheinend ist es immer noch ein lohnendes Geschäft.

Virenscanner helfen wenig weiter. Die beste Empfehlung ist: Nutzt keine derartigen Angebote!

www.heise.de/news/Malware...

19.03.2025 13:31 — 👍 0    🔁 0    💬 0    📌 0

Prinzipiell nichts. KeePassXC ist mMn die beste Desktop-Anwendung für die Verwaltung von Keepass-Passwörtern. Leider nur für den Desktop.

Ich benötige meine Secrets auch auf dem Smartphone, weswegen ich Strongbox so interessant fand.

16.03.2025 16:18 — 👍 1    🔁 0    💬 1    📌 0

Applause ist zwar keine unbekannte, aber auch keine unbeflekte Firma. Ungewiss, was das zukünftige Geschäftsmodell aber auch die nötigen Sicherheitsmaßnahmen betrifft. Vertrauen muss nun erstmal wieder neu aufgebaut werden. 2/2

16.03.2025 14:42 — 👍 1    🔁 0    💬 1    📌 0
Preview
Keepass-Client Strongbox aufgekauft – Nutzer beunruhigt Der beliebte Keepass-Client für Apple-Geräte gehört nun einem Entwickler-Team, dessen vorherige Einkäufe erhebliche Kritik wie Verunsicherung auslösten.

Als ich noch Keepass genutzt habe, war mir eine gute und vertrauenswürdige App sehr wichtig. Mit Strongbox hatte ich auch geliebäugelt. Nun wird Strongbox verkauft, was einige User wohl recht bedenklich finden. 1/2

www.heise.de/news/Keepass...

16.03.2025 14:40 — 👍 0    🔁 0    💬 1    📌 0
Preview
Undokumentierte Befehle reißen Sicherheitsleck in Bluetooth von ESP32 Berichte über undokumentierte Bluetooth-HCI-Befehle von ESP32-Chips machen die Runde. Sie reißen eine Sicherheitslücke auf.

Da könnte ein größeres Security-Problem draus werden. Diese ESP32-Chips sind massenhaft in diversen Geräten verbaut.

Wäre toll, wenn es irgendwann eine Liste mit möglichen betroffenen Produkten gäbe. heise.de/-10309527

09.03.2025 18:18 — 👍 0    🔁 0    💬 0    📌 0
Preview
Stoppt die Scheinselbstständigkeit! Unsichere Regeln gefährden Freelancer und Unternehmen. Wir fordern klare Kriterien, Wahlfreiheit und praxisgerechte Lösungen: Wir machen es Dir einfach, was zu ändern: In nur 2 Minuten Brief an deine…

Stoppt die #Scheinselbstständigkeit!

Fehlende Rechtssicherheit schadet der Wirtschaft: Selbstständige geben auf oder wandern ab, Unternehmen finden keine Fachkräfte. Wir fordern klare Regeln für stabile Rahmenbedingungen!

#Freelancer

07.03.2025 17:30 — 👍 3    🔁 2    💬 0    📌 1

LLMs bieten so unfassbar viele und flexible Angriffsmöglichkeiten, dass die Ausmaße heute noch gar nicht abzuschätzen sind. Danke an die @programmier.bar für diesen wertvollen Deep Dive.

04.03.2025 19:01 — 👍 0    🔁 0    💬 0    📌 0
Preview
Bösartiger Code in 200 GitHub-Repositories stiehlt knapp 500.000 Euro Eine Malware-Kampagne in GitHub-Repositories hat es auf Bankdaten und Bitcoin-Wallets abgesehen. Der Schadcode wird oft erst zur Build-Zeit ausgeführt.

Es wird immer schwieriger, bösartige Repos von nützlichen zu unterscheiden. Mit Hilfe von KI scheinen Angreifer eine sehr effektive Methode gefunden zu haben.

Daher gilt heutzutage um so mehr: Nehmt euch Zeit bei der Prüfung der Repos, die ihr nutzen wollt. 🧐

www.heise.de/news/Boesart...

27.02.2025 12:51 — 👍 0    🔁 0    💬 0    📌 0
VSCode extensions with 9 million installs pulled over security risks Microsoft has removed two popular VSCode extensions, 'Material Theme - Free' and  'Material Theme Icons - Free,' from the Visual Studio Marketplace for allegedly containing malicious code. [...]

VSCode extensions with 9 million installs pulled over security risks

26.02.2025 19:25 — 👍 4    🔁 1    💬 0    📌 0
Preview
Linus Torvalds würde Maintainer-Veto zu Rust-Kernel-Code übergehen Der Begründer des Linux-Kernels will Betreuer des Linux-Kernel-Codes übergehen, die sich gegen Rust-Unterstützung in ihrem Subsystem sträuben.

Linus würde im Falle von Rust-Code von seiner "Richtlinienkompetenz" Gebrauch machen. 💪

www.heise.de/news/Linus-T...

19.02.2025 17:38 — 👍 0    🔁 0    💬 0    📌 0
Preview
Sicherheitsupdate OpenSSH: Angreifer können sich in Verbindungen einklinken In der aktuellen OpenSSH-Version haben die Entwickler zwei Schwachstellen geschlossen. Attacken sind aber an bestimmte Voraussetzungen gebunden.

In der aktuellen OpenSSH-Version haben die Entwickler zwei Schwachstellen geschlossen. Attacken sind aber an bestimmte Voraussetzungen gebunden. #Security

19.02.2025 09:09 — 👍 5    🔁 1    💬 0    📌 0

I like #AsciiDoc. The adoc Studio also makes a very good impression. Would be nice if it were available in #SetApp at some point.

17.02.2025 16:27 — 👍 0    🔁 0    💬 0    📌 0

@foobugs.com is following 20 prominent accounts