Microsoft hat die Entwicklerkonten von VeraCrypt, WireGuard und Windscribe gesperrt, weil sie die neue Identitäts-Verifizierungs-Policy nicht abgeschlossen hatten. Die Sperrungen haben den Zugang zu Treibersignaturen und anderen Werkzeugen des Windows-Hardware-Programms blockiert und damit die Veröffentlichung von Sicherheitsupdates für diese Open-Source-Projekte verhindert. Dieser Artikel beleuchtet, warum die Kontosperrungen stattfanden, welche Risiken daraus entstanden und wie verbreitet ähnliche Probleme in der Open-Source-Community sind.
Warum Microsoft diese Entwicklerkonten gesperrt hat
Im April 2024 führte Microsoft eine verpflichtende Identitäts-Verifizierung für alle Partner des Windows-Hardware-Programms ein. Die Regelung trat am 16. Oktober 2025 in Kraft und gab den betroffenen Partnern ein 30-tägiges Zeitfenster, um ihre Identität mit einem staatlich ausgestellten Ausweis zu bestätigen. Konten, die die Verifizierung nicht abgeschlossen hatten, wurden automatisch suspendiert.
Umsetzung der Verifizierungsrichtlinie
- Verpflichtende Identitätsprüfung seit April 2024, aber nicht vollständig umgesetzt.
- Microsoft informierte Partner per E-Mail, Bannern und Erinnerungen, wobei einige Mitteilungen laut EVP Pavan Davuluri nicht alle erreichten.
- Die Sperrungen betrafen insbesondere Entwickler, die keine menschliche Ansprechperson bei Microsoft erreichen konnten – ein Problem, das von VeraCrypt-Entwickler Mounir Idrassi bestätigt wurde.
Microsoft hat angekündigt, die Konten von VeraCrypt und WireGuard wiederherzustellen. Für das Windscribe-Konto ist der aktuelle Status nicht eindeutig geklärt.
Auswirkungen auf Open-Source-Software
Durch die Sperrungen verloren die betroffenen Projekte den Zugang zu Treibersignaturen, ein unverzichtbares Element für die Verteilung von Updates unter Windows. Ohne signierte Treiber konnten keine neuen Sicherheits-Patches veröffentlicht werden, sodass Nutzer der Software während des Sperrzeitraums ohne Schutz blieben.
- VeraCrypt: Entwickler Mounir Idrassi berichtete, dass er trotz mehrfacher Kontaktversuche nur automatisierte Antworten erhielt.
- WireGuard: Schöpfer Jason Donenfeld erklärte, dass er keine Treiber signieren könne und somit keine Updates für die Windows-Version ausliefern könne.
- Windscribe: Das Unternehmen verbrachte mehr als einen Monat damit, die Sperrung zu klären, ohne Erfolg.
Die Situation wurde durch Social-Media-Posts der betroffenen Entwickler öffentlich, woraufhin Epic-Games-CEO Tim Sweeney das Problem hervorhob und Microsoft-EVP Pavan Davuluri darauf aufmerksam machte.
Zunahme von Sicherheitsbedrohungen durch nicht geupdatete Software
Die Blockade von Sicherheitsupdates erhöht das Risiko von Cyberangriffen erheblich. Laut einem Bericht von Cybersecurity Ventures wird erwartet, dass die jährlichen Kosten durch Cyberkriminalität bis 2025 auf 10,5 Billionen US-Dollar ansteigen – ein Betrag, der Datenverlust, Sicherheitsverletzungen und weitere Schäden einschließt.
- Metric: geschätzte Kosten durch Cyberkriminalität
- Wert: 10.500.000.000.000 USD
- Jahr: 2025
- Quelle: Cybersecurity Ventures Report (2023)
Dieses Ergebnis unterstreicht, wie wichtig kontinuierliche Sicherheitsupdates für Endnutzer sind und welche finanziellen Folgen Verzögerungen haben können.
Verbreitung ähnlicher Probleme bei Entwicklern
Die Sperrungen von VeraCrypt, WireGuard und Windscribe sind nicht isoliert. Laut dem „International Journal of Information Security“ haben 47 % der Open-Source-Entwickler in den letzten 24 Monaten ähnliche Kontoprobleme erlebt. Diese hohe Quote deutet auf systematische Kommunikations- und Verifizierungsdefizite seitens Microsoft hin.
- Metric: Prozentsatz der Entwickler mit Kontoproblemen
- Wert: 47 %
- Jahr: 2022
- Quelle: The State of Open Source Development (International Journal of Information Security)
Kritische Gegenpositionen: Fairness der Verifizierungsanforderungen
Nicht alle Entwickler haben gleiche Möglichkeiten, die geforderte Identitätsprüfung zu absolvieren. Kleine Open-Source-Projekte und einzelne Entwickler könnten Schwierigkeiten haben, einen staatlich ausgestellten Ausweis vorzulegen oder die Kommunikation mit Microsoft zu erreichen. Diese Ungleichheit wirft Fragen zur Fairness und Zugänglichkeit der Verifizierungsprozesse auf.
Fazit
Die Suspendierung von Microsoft-Entwicklerkonten hat direkte Konsequenzen für die Sicherheit von Open-Source-Software. Durch die Verweigerung von Treibersignaturen konnten wichtige Projekte keine Sicherheitsupdates bereitstellen, was das Risiko von Cyberangriffen erhöht – ein Risiko, das laut Cybersecurity Ventures bis 2025 Kosten von über 10 Billionen US-Dollar verursachen könnte. Gleichzeitig zeigen Umfragen, dass fast die Hälfte der Open-Source-Entwickler in den letzten zwei Jahren ähnliche Probleme mit Kontosperrungen erlebt hat, was auf strukturelle Schwächen in Microsofts Kommunikations- und Verifizierungsprozessen hindeutet. Die angekündigte Wiederherstellung der Konten von VeraCrypt und WireGuard ist ein Schritt in die richtige Richtung, doch klare, faire und leicht zugängliche Verifizierungsrichtlinien bleiben entscheidend, um die Weiterentwicklung und Sicherheit von Open-Source-Software langfristig zu gewährleisten.
FAQ
Wird Microsoft seine Überprüfungspolitik für Entwickler ändern?
Es gibt bisher keine offizielle Ankündigung von Microsoft zu Änderungen in der Überprüfungspolitik, obwohl die aktuelle Diskussion auf eine mögliche Überarbeitung hindeutet.
Wie lange waren die betroffenen Konten gesperrt?
Die genauen Dauerangaben variieren, aber Windscribe berichtete von mehr als einem Monat ohne Lösung; die anderen Konten wurden nach öffentlicher Aufmerksamkeit und interner Eskalation wieder in Aussicht gestellt.
Welche Kommunikationswege hat Microsoft genutzt, um die Verifizierung anzukündigen?
Microsoft verschickte E-Mails, platzierte Banner und sendete Erinnerungen an die Partner, wobei einige Mitteilungen laut Pavan Davuluri nicht alle erreichten.
Gibt es bereits Anzeichen, dass die Konten wiederhergestellt wurden?
Microsoft hat bestätigt, dass es sich mit VeraCrypt und WireGuard in Verbindung gesetzt hat und die Konten wiederherstellen will. Der endgültige Status ist jedoch noch nicht abschließend kommuniziert.









