Product SiteDocumentation Site

Anhang A. Versionsgeschichte

Versionsgeschichte
Version 3-18.2Sun Apr 22 2018Marcos Fouces
Translation files synchronised with XML sources 3-18
Version 3-18.1Tue Mar 20 2018Marcos Fouces
Translation files synchronised with XML sources 3-18
Version 3-18April 2017Marcos Fouces
Migrate to Docbook XML.
Build with Publican. No longer use custom Makefile.
Version 3-17January 2017This Kinkhorst
Remove mention of MD5 shadow passwords.
Do not recommend dselect for holding packages.
No longer include the Security Team FAQ verbatim, because it duplicates information documented elsewhere and is hence perpetually out of date.
Update section on restart after library upgrades to mention needrestart.
Avoid gender-specific language. Patch by Myriam.
Use LSB headers for firewall script. Patch by Dominic Walden.
Version 3-16January 2013Javier Fernández-Sanguino Peña.
Hinweis, dass das Dokument nicht in Hinblick auf die neusten Versionen aktualisiert ist
Verweise auf aktuelle Quellen aktualisiert
Informationen zu Sicherheitsaktualisierungen für neuere Veröffentlichungen aktualisiert
Verweis von Informationen für Entwickler auf Online-Quellen, anstatt die Informationen im Dokument zu belassen, um Dubletten zu vermeiden
Informationen über die Sicherung des Konsolenzugangs erweitert einschließlich der Beschränkung der Magischen S-Abf-Taste
Informationen zu PAM-Modulen aktualisiert einschließlich, wie man Anmeldungen an der Konsole einschränkt, cracklib verwendet und die in /etc/pam.d/login verfügbaren Eigenschaften einsetzt; veraltete Verweise auf Variablen in /etc/login.defs entfernt
Hinweis auf einige PAM-Module, die eine Zweifaktor-Anmeldung durchführen können, für Administratoren, die vollständig auf Passwörter verzichten wollen
Beispielshellskript im Anhang korrigiert
Fehler bei Verweisen korrigiert
Verweis auf das Bastille-Projekt bei Sourceforge anstelle der Site bastille-unix.org, da diese nicht mehr antwortet
Version 3-15December 2010Javier Fernández-Sanguino Peña
Verweis auf die Website von Log Analysis geändert, da nicht länger verfügbar
Version 3-14March 2009Javier Fernández-Sanguino Peña
Abschnitt über die Auswahl des Dateisystems geändert: Hinweis, dass ext3 jetzt der Standard ist
Name der Pakete, die mit enigmail zusammenhängen, geändert, damit sie den geänderten Namen in Debian entsprechen
Version 3-13February 2008Javier Fernández-Sanguino Peña
URLs, die auf Bastille-Linux verweisen, zu www.Bastille-UNIX.org geändert, da die Domain von einem http://bastille-linux.sourceforge.net/press-release-newname.html
Verweise auf Linux-Ramen- und Lion-Wurm ausgebessert
In den Beispielen linux-image anstelle der (alten) Pakete kernel-image verwendet
Von Francesco Poli gemeldete Tippfehler ausgebessert
Version 3-12August 2007Javier Fernández-Sanguino Peña
Informationen über Sicherheitsaktualisierungen erneuert; Text über Tiger entfernt und Informationen zu Update-notifier und Expertenwerkzeuge (für Desktops) sowie zu Debsecan eingefügt; auch einige Verweis auf andere verfügbare Werkzeuge eingefügt
Die Firewall-Anwendungen nach Zielgruppen aufgeteilt und Fireflier zur Liste der Firewall-Anwendungen für den Desktop hinzugefügt
Verweis auf Libsafe entfernt, es ist nicht mehr im Archiv (wurde im Januar 2006 entfernt)
Den Ort der Konfiguration von Syslog berichtigt, vielen Dank an John Talbut
Version 3-11January 2007Javier Fernández-Sanguino Peña
Änderung von Javier Fernández-Sanguino Peña. Vielen Dank an Francesco Poli für die umfangreiche Durchsicht dieses Dokuments.
Die meisten Verweise auf Woody entfernt, da es nicht länger im Archiv verfügbar ist und es dafür auch keine Unterstützung der Sicherheit mehr gibt
Beschrieben, wie Benutzer eingeschränkt werden, so dass sie nur Dateiübertragungen durchführen können
Einen Hinweise auf die Entscheidung der Änderung der Vertraulichkeit der Mailingliste debian-private hinzugefügt
Den Verweis auf die Anleitung zum Umgang mit Vorfällen aktualisiert
Einen Hinweis darauf eingefügt, dass Entwicklerwerkzeuge (wie Compiler) nicht mehr standardmäßig in Etch installiert werden
Einen Hinweis darauf eingefügt, dass Entwicklerwerkzeuge (wie Compiler) nicht mehr standardmäßig in Etch installiert werden
Den Verweis auf den Master-Security-Server korrigiert
Einen Hinweis auf die Dokumentation zu APT-secure eingefügt
Die Erläuterung der APT-Signaturen verbessert
Einige Stellen auskommentiert, die sich auf noch nicht fertig gestellte Abschnitte der offiziellen öffentlichen Schlüssel von Spiegelservern bezogen
Den Namen des Debian-Testing-Sicherheitsteams korrigiert
In einem Beispiel den Verweis auf Sarge entfernt
Den Abschnitt über Antivirus aktualisiert: ClamAV ist jetzt in der Veröffentlichung enthalten. Erwähnte auch den Installer für F-prot
Alle Verweise auf Freeswan entfernt, da es veraltet ist
Probleme beschrieben, die beim Verändern der Firewall-Regeln aus der Ferne auftreten können, und gab einige Tipps (in Fußnoten)
Informationen zur IDS-Installation aktualisiert, BASE und das Bedürfnis nach einer Protokollierungsdatenbank erwähnt
Den Abschnitt »Bind nicht als Root laufen lassen« neu geschrieben, da dies nicht mehr auf Bind9 zutrifft. Entfernte auch Verweise auf das init.d-Skript, da die Änderungen in /etc/default vorgenommen werden müssen.
Eine veraltete Möglichkeit, Regeln für die Firewall einzurichten, entfernt, da Woody nicht länger unterstützt wird
Zu dem früheren Hinweis bezüglich LOG_UNKFAIL_ENAB zurückgekehrt, nämlich dass es auf »no« (wie es standardmäßig ist) gesetzt werden sollte
Informationen hinzugefügt, wie das System mit Werkzeugen für den Desktop (einschließlich Update-notifier) aktualisiert wird, und beschrieben, wie man mit Aptitude das System aktualisiert. Angemerkt, dass dselect veraltet ist
Die FAQ aktualisiert und überflüssige Abschnitte entfernt
Den Abschnitt über die forensische Analyse von Schadsoftware überarbeitet und aktualisiert
Einige tote Verweise entfernt oder korrigiert
Viele Tipp- und Grammatikfehler verbessert, die von Francesco Poli mitgeteilt wurden
Version 3-10November 2006Javier Fernández-Sanguino Peña
Beispiele gegeben, wie rdepends von Apt-cache verwendet wird. Wurde von Ozer Sarilar vorgeschlagen
Den Verweis auf das Benutzerhandbuch von Squid auf Grund seines Umzugs korrigiert. Wurde von Oskar Pearson (dem Betreuer) mitgeteilt
Informationen über umask korrigiert, es kann in logins.defs (nicht limits.conf) für alle Anmelde-Verbindung konfiguriert werden. Auch dargestellt, was Debians Vorgabe ist und was restriktivere Werte für sowohl »user« als auch »root« wären. Vielen Dank an Reinhard Tartler für das Auffinden des Fehlers
Version 3-9October 2006Javier Fernández-Sanguino Peña
Informationen hinzugefügt, wie man Sicherheitslücken verfolgt. Hinweis auf den Debian-Testing-Sicherheits-Tracker hinzugefügt
Weitere Informationen über die Sicherheitsunterstützung für Testing hinzugefügt
Eine große Anzahl von Tippfehlern mit einem Patch von Simon Brandmair korrigiert
Einen Abschnitt hinzugefügt, wie der Root-Prompt bei Initramfs abgestellt wird. Wurde von Max Attems beigesteuert
Verweise auf Queso entfernt
Hinweis in der Einleitung hinzugefügt, dass nun auch Testing vom Sicherheitsteam unterstützt wird
Version 3-8July 2006Javier Fernández-Sanguino Peña
Die Hinweise neugeschrieben, wie man SSH in einer Chroot-Umgebung einsperrt, um die verschiedenen Optionen deutlicher herauszustellen. Vielen Dank an Bruce Park, der auf verschiedene Fehler in diesem Anhang hinwies
Den Aufruf von lsof verbessert, wie es von Christophe Sahut vorgeschlagen wurde
Patches von Uwe Hermann zur Verbesserung von Tippfehlern eingefügt
Einen Tippfehler in einer Referenz verbessert, der von Moritz Naumann entdeckt wurde
Version 3-7April 2006Javier Fernández-Sanguino Peña
Einen Abschnitt über die bewährten Methoden der Debian-Entwickler in Hinblick auf Sicherheitsfragen hinzugefügt
Ein Firewall-Skript mit Kommentaren von WhiteGhost hinzugefügt
Version 3-6March 2006Javier Fernández-Sanguino Peña
Einen Patch von Thomas Sjögren eingefügt, der beschreibt, dass noexec wie erwartet mit »neuen« Kernel arbeitet, der Informationen über den Umgang mit temporären Dateien und einige Verweise auf externe Dokumentationen hinzufügt
Nach einem Vorschlag von Freek Dijkstra einen Verweis auf Dan Farmers und Wietse Venemas Website über forensische Entdeckungen eingefügt und den Abschnitt über forensische Analyse mit weiteren Verweisen etwas erweitert
Dank Christoph Auer die URL des italienischen CERT korrigiert
Wieder Joey Hess' Informationen aus dem Wiki über Secure Apt verwendet und sie in den Infrastrukturabschnitt eingefügt
Abschnitte in Hinblick auf ältere Versionen (Woody oder Potato) überarbeitet
Einige Darstellungsprobleme mit einem Patch von Simon Brandmair ausgebessert
Patches von Carlo Perassi eingepflegt: ACL-Patches sind überflüssig, ebenso wie die Openwall-Patches, Fixme-Anmerkungen über die Kernelserien 2.2 und 2.4 entfernt, hap ist überflüssig (und nicht in WNPP), Verweise auf Immunix entfernt (StackGuard gehört jetzt Novell) und verbesserte ein FIXME über der Verwendung von bsign oder elfsign
Verweise auf die Webseiten von SELinux aktualisiert, so dass sie auf das Wiki verweisen (derzeit die aktuellste Informationsquelle)
Dateimarkierungen eingefügt und eine einheitlichere Verwendung von »MD5 sum« mit einem Patch von Jens Seidel hergestellt
Patch von Joost van Baal angewendet, mit dem die Informationen im Firewall-Abschnitt verbessert werden (Verweis auf das Wiki anstatt alle verfügbaren Firewall-Paket aufzulisten) (schließt: #339865)
Den FAQ-Abschnitt über die Verwundbarkeitsstatistiken überarbeitet, dank Carlos Galisteo de Cabos Hinweis, dass der Abschnitt veraltet ist
Das Zitat des Social Contracts 1.1 anstatt von 1.0 verwendet, wie von Francesco Poli vorgeschlagen
Version 3-5November 2005Javier Fernández-Sanguino Peña
Hinweis im SSH-Abschnitt eingefügt, dass Chroot nicht funktioniert, wenn die Option nodev mit der Partition verwendet wird, und auf das neuste ssh-Paket mit dem chroot-Patch verwiesen. Vielen Dank an Lutz Broedel für diese Hinweise
Einen Tippfehler ausgebessert, der von Marcos Roberto Greiner entdeckt wurde (md5sum sollte sha1sum im Code-Schnipsel sein)
Jens Seidels Patch eingefügt, der eine Anzahl von Paketnamen und Tippfehlern verbesserte
Kleine Aktualisierung des Werkzeugabschnitts, Werkzeuge entfernt, die nicht länger verfügbar sind, und einige neue hinzugefügt
Teile des Abschnitts neu geschrieben, in dem es darum geht, wo und in welchen Formaten dieses Dokument erhältlich ist (die Website stellt eine PDF-Version zur Verfügung). Auch angemerkt, dass Kopien auf anderen Sites und Übersetzungen veraltet sein könnten (viele der Treffer auf Google für dieses Handbuch auf anderen Sites sind tatsächlich veraltet).
Version 3-4August-September 2005Javier Fernández-Sanguino Peña
Die Verbesserung der Sicherheit nach der Installation im Zusammenhang mit der Kernelkonfiguration für den Schutz der Netzwerkebene mit der Datei sysctl.conf verbessert. Wurde von Will Moy zur Verfügung gestellt.
Den Abschnitt über Gdm dank Simon Brandmair verbessert
Ausbesserungen von Tippfehlern, die von Frédéric Bothamy und Simon Brandmair entdeckt wurden
Verbesserungen im Abschnitt »Nach der Installation« im Zusammenhang, wie MD5-Summen (oder SHA-1-Summen) für periodische Überprüfungen erstellt werden
Den Abschnitt »Nach der Installation« in Hinblick auf die Konfiguration von Checksecurity (war veraltet) aktualisiert
Version 3-3June 2005Javier Fernández-Sanguino Peña
Einen Code-Schnipsel hinzugefügt, um mit Grep-available eine Liste von Paketen zu erstellen, die von Perl abhängen. Wurde so in #302470 erbeten
Den Abschnitt über Netzwerkdienste neu geschrieben (welche installiert sind und wie man sie abschaltet)
Weitere Informationen zum Abschnitt über die Entwicklung eines Honigtopfs hinzugefügt, indem nützliche Debian-Pakete erwähnt werden
Version 3-2March 2005Javier Fernández-Sanguino Peña
Den Abschnitt über die Konfiguration von Limits mit PAM erweitert
Informationen hinzugefügt, wie pam_chroot für Openssh eingesetzt wird (auf Grundlage der README von pam_chroot)
Einige kleinere Dinge korrigiert, die von Dan Jacobson gemeldet wurden
Die Informationen über Kernelpatches aktualisiert, teilweise auf Grundlage eines Patches von Carlo Perassi sowie durch Anmerkungen zu aufgegebenen Teilen des Kernels und zu neuen Kernelpatches (adamantix)
Einen Patch von Simon Brandmair eingefügt, der einen Satz im Zusammenhang mit Login-Fehlern auf dem Terminal ausbesserte
Mozilla/Thunderbird zu den gültigen GPG-Agenten hinzugefügt, wie von Kapolnai Richard vorgeschlagen wurde
Den Abschnitt über Sicherheitsaktualisierungen, die Aktualisierung von Bibliotheken und des Kernels betreffen, und wie man herausfindet, ob Dienste neu gestartet werden müssen, erweitert
Den Abschnitt über die Firewall neu geschrieben, die Informationen, die Woody betreffen, nach unten verschoben und die übrigen Abschnitte erweitert, einschließlich Hinweisen dazu, wie man von Hand eine Firewall einrichtet (mit einem Beispielsskript) und wie man die Konfiguration der Firewall testen kann
Einige Informationen bezüglich der Veröffentlichung von Debian 3.1 hinzugefügt
Ausführlichere Hinweise zu Kernelupgrades hinzugefügt, die sich besonders an diejenigen richten, die das alte Installationssystem verwenden
Einen kurzen Abschnitt über die experimentelle Veröffentlichung von Apt 0.6 eingefügt, die die Überprüfung von Paketsignaturen enthält. Den alten Inhalt in den Abschnitt verschoben und auch einen Verweis auf die Veränderungen, die in Aptitude vorgenommen wurden, hinzugefügt
Ausbesserungen von Tippfehlern, die von Frédéric Bothamy entdeckt wurden
Version 3-1January 2005Javier Fernández-Sanguino Peña
Added clarification to ro /usr with patch from Joost van Baal.
Apply patch from Jens Seidel fixing many typos.
FreeSWAN is dead, long live OpenSWAN.
Added information on restricting access to RPC services (when they cannot be disabled) also included patch provided by Aarre Laakso.
Update aj's apt-check-sigs script.
Apply patch Carlo Perassi fixing URLs.
Apply patch from Davor Ocelic fixing many errors, typos, urls, grammar and FIXMEs. Also adds some additional information to some sections.
Rewrote the section on user auditing, highlight the usage of script which does not have some of the issues associated to shell history.
Version 3-0December 2004Javier Fernández-Sanguino Peña
Rewrote the user-auditing information and include examples on how to use script.
Version 2-99March 2004Javier Fernández-Sanguino Peña
Added information on references in DSAs and CVE-Compatibility.
Added information on apt 0.6 (apt-secure merge in experimental).
Fixed location of Chroot daemons HOWTO as suggested by Shuying Wang.
Changed APACHECTL line in the Apache chroot example (even if its not used at all) as suggested by Leonard Norrgard.
Added a footnote regarding hardlink attacks if partitions are not setup properly.
Added some missing steps in order to run bind as named as provided by Jeffrey Prosa.
Added notes about Nessus and Snort out-of-dateness in woody and availability of backported packages.
Added a chapter regarding periodic integrity test checks.
Clarified the status of testing regarding security updates (Debian bug 233955).
Added more information regarding expected contents in securetty (since it's kernel specific).
Added pointer to snoopylogger (Debian bug 179409).
Added reference to guarddog (Debian bug 170710).
apt-ftparchive is in apt-utils, not in apt (thanks to Emmanuel Chantreau for pointing this out).
Removed jvirus from AV list.
Version 2-98Javier Fernández-Sanguino Peña
Fixed URL as suggested by Frank Lichtenheld.
Fixed PermitRootLogin typo as suggested by Stefan Lindenau.
Version 2-97September 2003Javier Fernández-Sanguino Peña
Added those that have made the most significant contributions to this manual (please mail me if you think you should be in the list and are not).
Added some blurb about FIXME/TODOs.
Moved the information on security updates to the beginning of the section as suggested by Elliott Mitchell.
Added grsecurity to the list of kernel-patches for security but added a footnote on the current issues with it as suggested by Elliott Mitchell.
Removed loops (echo to 'all') in the kernel's network security script as suggested by Elliott Mitchell.
Added more (up-to-date) information in the antivirus section.
Rewrote the buffer overflow protection section and added more information on patches to the compiler to enable this kind of protection.
Version 2-96August 2003Javier Fernández-Sanguino Peña
Removed (and then re-added) appendix on chrooting Apache. The appendix is now dual-licensed.
Version 2-95June 2003Javier Fernández-Sanguino Peña
Fixed typos spotted by Leonard Norrgard.
Added a section on how to contact CERT for incident handling (Kapitel 11, Nach einer Kompromittierung (Reaktion auf einem Vorfall)).
More information on setting up a Squid proxy.
Added a pointer and removed a FIXME thanks to Helge H. F.
Fixed a typo (save_inactive) spotted by Philippe Faes.
Fixed several typos spotted by Jaime Robles.
Version 2-94April 2003Javier Fernández-Sanguino Peña
Following Maciej Stachura's suggestions I've expanded the section on limiting users.
Fixed typo spotted by Wolfgang Nolte.
Fixed links with patch contributed by Ruben Leote Mendes.
Added a link to David Wheeler's excellent document on the footnote about counting security vulnerabilities.
Version 2-93March 2003Frédéric Schütz
rewrote entirely the section of ext2 attributes (lsattr/chattr).
Version 2-92February 2003Javier Fernández-Sanguino Peña, Frédéric Schütz
Merge section 9.3 ("useful kernel patches") into section 4.13 ("Adding kernel patches"), and added some content.
Added a few more TODOs.
Added information on how to manually check for updates and also about cron-apt. That way Tiger is not perceived as the only way to do automatic update checks.
Slightly rewrite of the section on executing a security updates due to Jean-Marc Ranger comments.
Added a note on Debian's installation (which will suggest the user to execute a security update right after installation).
Version 2-91January/February 2003Javier Fernández-Sanguino Peña
Added a patch contributed by Frédéric Schütz.
Added a few more references on capabilities thanks to Frédéric.
Slight changes in the bind section adding a reference to BIND's 9 online documentation and proper references in the first area (Hi Pedro!).
Fixed the changelog date - new year :-).
Added a reference to Colin's articles for the TODOs.
Removed reference to old ssh+chroot patches.
More patches from Carlo Perassi.
Typo fixes (recursive in Bind is recursion), pointed out by Maik Holtkamp.
Version 2-9December 2002Javier Fernández-Sanguino Peña
Reorganized the information on chroot (merged two sections, it didn't make much sense to have them separated).
Added the notes on chrooting Apache provided by Alexandre Ratti.
Applied patches contributed by Guillermo Jover.
Version 2-8Javier Fernández-Sanguino Peña
Applied patches from Carlo Perassi, fixes include: re-wrapping the lines, URL fixes, and fixed some FIXMEs.
Updated the contents of the Debian security team FAQ.
Added a link to the Debian security team FAQ and the Debian Developer's reference, the duplicated sections might (just might) be removed in the future.
Fixed the hand-made auditing section with comments from Michal Zielinski.
Added links to wordlists (contributed by Carlo Perassi).
Fixed some typos (still many around).
Fixed TDP links as suggested by John Summerfield.
Version 2-7Javier Fernández-Sanguino Peña
Some typo fixes contributed by Tuyen Dinh, Bartek Golenko and Daniel K. Gebhart.
Note regarding /dev/kmem rootkits contributed by Laurent Bonnaud.
Fixed typos and FIXMEs contributed by Carlo Perassi.
Version 2-6September 2002Cris Tillman
Changed around to improve grammar/spelling.
s/host.deny/hosts.deny/ (1 place).
Applied Larry Holish's patch (quite big, fixes a lot of FIXMEs).
Version 2-5.1September 2002Javier Fernández-Sanguino Peña
Fixed minor typos submitted by Thiemo Nagel.
Added a footnote suggested by Thiemo Nagel.
Fixed an URL link.
Version 2-5.0August 2002Javier Fernández-Sanguino Peña
Applied a patch contributed by Philipe Gaspar regarding the Squid which also kills a FIXME.
Yet another FAQ item regarding service banners taken from the debian-security mailing list (thread "Telnet information" started 26th July 2002).
Added a note regarding use of CVE cross references in the How much time does the Debian security team... FAQ item.
Added a new section regarding ARP attacks contributed by Arnaud "Arhuman" Assad.
New FAQ item regarding dmesg and console login by the kernel.
Small tidbits of information to the signature-checking issues in packages (it seems to not have gotten past beta release).
New FAQ item regarding vulnerability assessment tools false positives.
Added new sections to the chapter that contains information on package signatures and reorganized it as a new Debian Security Infrastructure chapter.
New FAQ item regarding Debian vs. other Linux distributions.
New section on mail user agents with GPG/PGP functionality in the security tools chapter.
Clarified how to enable MD5 passwords in woody, added a pointer to PAM as well as a note regarding the max definition in PAM.
Added a new appendix on how to create chroot environments (after fiddling a bit with makejail and fixing, as well, some of its bugs), integrated duplicate information in all the appendix.
Added some more information regarding SSH chrooting and its impact on secure file transfers. Some information has been retrieved from the debian-security mailing list (June 2002 thread: secure file transfers).
New sections on how to do automatic updates on Debian systems as well as the caveats of using testing or unstable regarding security updates.
New section regarding keeping up to date with security patches in the Before compromise section as well as a new section about the debian-security-announce mailing list.
Added information on how to automatically generate strong passwords.
New section regarding login of idle users.
Reorganized the securing mail server section based on the Secure/hardened/minimal Debian (or "Why is the base system the way it is?") thread on the debian-security mailing list (May 2002).
Reorganized the section on kernel network parameters, with information provided in the debian-security mailing list (May 2002, syn flood attacked? thread) and added a new FAQ item as well.
New section on how to check users passwords and which packages to install for this.
New section on PPTP encryption with Microsoft clients discussed in the debian-security mailing list (April 2002).
Added a new section describing what problems are there when binding any given service to a specific IP address, this information was written based on the Bugtraq mailing list in the thread: Linux kernel 2.4 "weak end host" issue (previously discussed on debian-security as "arp problem") (started on May 9th 2002 by Felix von Leitner).
Added information on ssh protocol version 2.
Added two subsections related to Apache secure configuration (the things specific to Debian, that is).
Added a new FAQ related to raw sockets, one related to /root, an item related to users' groups and another one related to log and configuration files permissions.
Added a pointer to a bug in libpam-cracklib that might still be open... (need to check).
Added more information regarding forensics analysis (pending more information on packet inspection tools such as tcpflow).
Changed the "what should I do regarding compromise" into a bullet list and included some more stuff.
Added some information on how to set up the Xscreensaver to lock the screen automatically after the configured timeout.
Added a note related to the utilities you should not install in the system. Included a note regarding Perl and why it cannot be easily removed in Debian. The idea came after reading Intersect's documents regarding Linux hardening.
Added information on lvm and journalling file systems, ext3 recommended. The information there might be too generic, however.
Added a link to the online text version (check).
Added some more stuff to the information on firewalling the local system, triggered by a comment made by Hubert Chan in the mailing list.
Added more information on PAM limits and pointers to Kurt Seifried's documents (related to a post by him to Bugtraq on April 4th 2002 answering a person that had ``discovered'' a vulnerability in Debian GNU/Linux related to resource starvation).
As suggested by Julián Muñoz, provided more information on the default Debian umask and what a user can access if he has been given a shell in the system (scary, huh?).
Included a note in the BIOS password section due to a comment from Andreas Wohlfeld.
Included patches provided by Alfred E. Heggestad fixing many of the typos still present in the document.
Added a pointer to the changelog in the Credits section since most people who contribute are listed here (and not there).
Added a few more notes to the chattr section and a new section after installation talking about system snapshots. Both ideas were contributed by Kurt Pomeroy.
Added a new section after installation just to remind users to change the boot-up sequence.
Added some more TODO items provided by Korn Andras.
Added a pointer to the NIST's guidelines on how to secure DNS provided by Daniel Quinlan.
Added a small paragraph regarding Debian's SSL certificates infrastructure.
Added Daniel Quinlan's suggestions regarding ssh authentication and exim's relay configuration.
Added more information regarding securing bind including changes suggested by Daniel Quinlan and an appendix with a script to make some of the changes commented on in that section.
Added a pointer to another item regarding Bind chrooting (needs to be merged).
Added a one liner contributed by Cristian Ionescu-Idbohrn to retrieve packages with tcpwrappers support.
Added a little bit more info on Debian's default PAM setup.
Included a FAQ question about using PAM to provide services without shell accounts.
Moved two FAQ items to another section and added a new FAQ regarding attack detection (and compromised systems).
Included information on how to set up a bridge firewall (including a sample Appendix). Thanks to Francois Bayart who sent this to me in March.
Added a FAQ regarding the syslogd's MARK heartbeat from a question answered by Noah Meyerhans and Alain Tesio in December 2001.
Included information on buffer overflow protection as well as some information on kernel patches.
Added more information (and reorganized) the firewall section. Updated the information regarding the iptables package and the firewall generators available.
Reorganized the information regarding log checking, moved logcheck information from host intrusion detection to that section.
Added some information on how to prepare a static package for bind for chrooting (untested).
Added a FAQ item regarding some specific servers/services (could be expanded with some of the recommendations from the debian-security list).
Added some information on RPC services (and when it's necessary).
Added some more information on capabilities (and what lcap does). Is there any good documentation on this? I haven't found any documentation on my 2.4 kernel.
Fixed some typos.
Version 2-4June 2002Javier Fernández-Sanguino Peña
Rewritten part of the BIOS section.
Version 2-3.1April 2002Javier Fernández-Sanguino Peña
Wrapped most file locations with the file tag.
Fixed typo noticed by Edi Stojicevi.
Slightly changed the remote audit tools section.
Added some todo items.
Added more information regarding printers and cups config file (taken from a thread on debian-security).
Added a patch submitted by Jesus Climent regarding access of valid system users to Proftpd when configured as anonymous server.
Small change on partition schemes for the special case of mail servers.
Added Hacking Linux Exposed to the books section.
Fixed directory typo noticed by Eduardo Pérez Ureta.
Fixed /etc/ssh typo in checklist noticed by Edi Stojicevi.
Version 2-3.0April 2002Javier Fernández-Sanguino Peña
Fixed location of dpkg conffile.
Remove Alexander from contact information.
Added alternate mail address.
Fixed Alexander mail address (even if commented out).
Fixed location of release keys (thanks to Pedro Zorzenon for pointing this out).
Version 2-2April 2002Javier Fernández-Sanguino Peña
Fixed typos, thanks to Jamin W. Collins.
Added a reference to apt-extracttemplate manpage (documents the APT::ExtractTemplate config).
Added section about restricted SSH. Information based on that posted by Mark Janssen, Christian G. Warden and Emmanuel Lacour on the debian-security mailing list.
Added information on antivirus software.
Added a FAQ: su logs due to the cron running as root.
Version 2-1April 2002Javier Fernández-Sanguino Peña
Changed FIXME from lshell thanks to Oohara Yuuma.
Added package to sXid and removed comment since it *is* available.
Fixed a number of typos discovered by Oohara Yuuma.
ACID is now available in Debian (in the acidlab package) thanks to Oohara Yuuma for noticing.
Fixed LinuxSecurity links (thanks to Dave Wreski for telling).
Version 2-0March 2002Javier Fernández-Sanguino Peña
Converted the HOWTO into a Manual (now I can properly say RTFM).
Added more information regarding tcp wrappers and Debian (now many services are compiled with support for them so it's no longer an inetd issue).
Clarified the information on disabling services to make it more consistent (rpc info still referred to update-rc.d).
Added small note on lprng.
Added some more info on compromised servers (still very rough).
Fixed typos reported by Mark Bucciarelli.
Added some more steps in password recovery to cover the cases when the admin has set paranoid-mode=on.
Added some information to set paranoid-mode=on when login in console.
New paragraph to introduce service configuration.
Reorganized the After installation section so it is more broken up into several issues and it's easier to read.
Wrote information on how to set up firewalls with the standard Debian 3.0 setup (iptables package).
Small paragraph explaining why installing connected to the Internet is not a good idea and how to avoid this using Debian tools.
Small paragraph on timely patching referencing to IEEE paper.
Appendix on how to set up a Debian snort box, based on what Vladimir sent to the debian-security mailing list (September 3rd 2001).
Information on how logcheck is set up in Debian and how it can be used to set up HIDS.
Information on user accounting and profile analysis.
Included apt.conf configuration for read-only /usr copied from Olaf Meeuwissen's post to the debian-security mailing list.
New section on VPN with some pointers and the packages available in Debian (needs content on how to set up the VPNs and Debian-specific issues), based on Jaroslaw Tabor's and Samuli Suonpaa's post to debian-security.
Small note regarding some programs to automatically build chroot jails.
New FAQ item regarding identd based on a discussion in the debian-security mailing list (February 2002, started by Johannes Weiss).
New FAQ item regarding inetd based on a discussion in the debian-security mailing list (February 2002).
Introduced note on rcconf in the "disabling services" section.
Varied the approach regarding LKM, thanks to Philipe Gaspar.
Added pointers to CERT documents and Counterpane resources.
Version 1-99January 2002Javier Fernández-Sanguino Peña
Added a new FAQ item regarding time to fix security vulnerabilities.
Reorganized FAQ sections.
Started writing a section regarding firewalling in Debian GNU/Linux (could be broadened a bit).
Fixed typos sent by Matt Kraai.
Fixed DNS information.
Added information on whisker and nbtscan to the auditing section.
Fixed some wrong URLs.
Version 1-98January 2002Javier Fernández-Sanguino Peña
Added a new section regarding auditing using Debian GNU/Linux.
Added info regarding finger daemon taken from the security mailing list.
Version 1-97January 2002Javier Fernández-Sanguino Peña
Fixed link for Linux Trustees.
Fixed typos (patches from Oohara Yuuma and Pedro Zorzenon).
Version 1-96December 2001Javier Fernández-Sanguino Peña
Reorganized service installation and removal and added some new notes.
Added some notes regarding using integrity checkers as intrusion detection tools.
Added a chapter regarding package signatures.
Version 1-95December 2001Javier Fernández-Sanguino Peña
Added notes regarding Squid security sent by Philipe Gaspar.
Fixed rootkit links thanks to Philipe Gaspar.
Version 1-94November 2001Javier Fernández-Sanguino Peña
Added some notes regarding Apache and Lpr/lpng.
Added some information regarding noexec and read-only partitions.
Rewrote how users can help in Debian security issues (FAQ item).
Version 1-93November 2001Javier Fernández-Sanguino Peña
Fixed location of mail program.
Added some new items to the FAQ.
Version 1-92October 2001Javier Fernández-Sanguino Peña
Added a small section on how Debian handles security.
Clarified MD5 passwords (thanks to `rocky').
Added some more information regarding harden-X from Stephen van Egmond.
Added some new items to the FAQ.
Version 1-91October 2001Javier Fernández-Sanguino Peña
Added some forensics information sent by Yotam Rubin.
Added information on how to build a honeynet using Debian GNU/Linux.
Added some more TODOS.
Fixed more typos (thanks Yotam!).
Version 1-9October 2001Javier Fernández-Sanguino Peña
Added patch to fix misspellings and some new information (contributed by Yotam Rubin).
Added references to other online (and offline) documentation both in a section (see Abschnitt 2.2, „Seien Sie wachsam gegenüber generellen Sicherheitsproblemen!“) by itself and inline in some sections.
Added some information on configuring Bind options to restrict access to the DNS server.
Added information on how to automatically harden a Debian system (regarding the harden package and bastille).
Removed some done TODOs and added some new ones.
Version 1-8October 2001Javier Fernández-Sanguino Peña
Added the default user/group list provided by Joey Hess to the debian-security mailing list.
Added information on LKM root-kits (Abschnitt 10.4.1, „Ladbare Kernel-Module (LKM)“) contributed by Philipe Gaspar.
Added information on Proftp contributed by Emmanuel Lacour.
Recovered the checklist Appendix from Era Eriksson.
Added some new TODO items and removed other fixed ones.
Manually included Era's patches since they were not all included in the previous version.
Version 1-7September 2001Javier Fernández-Sanguino Peña, Era Eriksson
Typo fixes and wording changes.
Minor changes to tags in order to keep on removing the tt tags and substitute prgn/package tags for them.
Version 1-6August 2001Javier Fernández-Sanguino Peña
Added pointer to document as published in the DDP (should supersede the original in the near future).
Started a mini-FAQ (should be expanded) with some questions recovered from my mailbox.
Added general information to consider while securing.
Added a paragraph regarding local (incoming) mail delivery.
Added some pointers to more information.
Added information regarding the printing service.
Added a security hardening checklist.
Reorganized NIS and RPC information.
Added some notes taken while reading this document on my new Visor :).
Fixed some badly formatted lines.
Fixed some typos.
Added a Genius/Paranoia idea contributed by Gaby Schilders.
Version 1-5May 2001Javier Fernández-Sanguino Peña, Josip Rodin
Added paragraphs related to BIND and some FIXMEs.
Version 1-4May 2001Javier Fernández-Sanguino Peña
Small setuid check paragraph
Various minor cleanups.
Found out how to use sgml2txt -f for the txt version.
Version 1-3March 2001Javier Fernández-Sanguino Peña
Added a security update after installation paragraph.
Added a proftpd paragraph.
This time really wrote something about XDM, sorry for last time.
Version 1-2December 2000Javier Fernández-Sanguino Peña
Lots of grammar corrections by James Treacy, new XDM paragraph.
Version 1-1December 2000Javier Fernández-Sanguino Peña
Typo fixes, miscellaneous additions.
Version 1-0December 2000Javier Fernández-Sanguino Peña
Erste Veröffentlichung