Przeglądarkowy wyścig zbrojeń
27 lutego 2007 13:12, Mariusz Błoński
Window Snyder, prezes Mozilli ds. bezpieczeństwaSnyder informuje, że Mozilla otrzymuje od klientów bardzo wiele informacji dotyczących bezpieczeństwa Firefoksa. "Jeśli spojrzymy na problem z perspektywy atakującego, okaże się, że przeglądarka to jeden z najważniejszych programów komputerowych. Metody ataku bez przerwy się zmieniają i każdy twórca oprogramowania musi być w stanie rozpoznać zagrożenie, gdy tylko się ono pojawi. Ale to nic nowego. Zawsze uznawaliśmy bezpieczeństwo za priorytet" - mówi Window Snyder.
Firefox: luka za luką
Michał Zalewski, znany niezależny badacz, poinformował w lutym, że, pomimo wysiłków Mozilli, znalazł w przeglądarce liczne luki (pisaliśmy o tym m.in. tutaj i tutaj). Fundacja właśnie przygotowywała opóźnione poprawki do wcześniej odkrytych luk, mogła więc razem z nimi opublikować łaty do luk znalezionych przez Zalewskiego.
W przededniu udostępnienia przez Mozillę poprawionej wersji Firefox 2.0.0.2, Zalewski poinformował o kolejnej luce. Jest ona związana z nieprawidłowym zarządzeniem pamięcią i pozwala na przejęcie kontroli nad zaatakowanym komputerem. Zdaniem Zalewskiego, odkryta przez niego dziura może zostać wykorzystana zarówno do przeprowadzanie phishingu jak i spoofingu.
Nieco inaczej wygląda sytuacja w przypadku najnowszych produktów. Secunia informowała dotychczas o 4 lukach w Operze 9, z czego 1 (25%) nie została poprawiona. W przypadku Firefoksa 2 jest to 6 dziur i 2 (33%) niezałatane. Co zaś dotyczy IE7, to Secunia informowała o 8 lukach, a Microsoft nie poprawił jeszcze 6 (75%) z nich.
Mozilla: wolimy wiedzieć pierwsi
Snyder mówi, że wolałaby, aby Zalewski i podobni mu specjaliści znalezione błędy zgłaszali najpierw Mozilli. Mimo to jej firma polega na ich wiedzy i docenia ich pracę, która pomaga chronić użytkowników Firefoksa przed atakami. Niezależnie od tego, jak kłopotliwe są dla niej doniesienia badaczy.
"Wolelibyśmy, by powiadamiali nas jako pierwszych, ale najważniejszy w tym wszystkim jest fakt, że badacze ci pomagają nam radzić sobie z problemami" - stwierdziła Snyder. "Rozumiemy też motywy ich działania. Są sfrustrowani tym, że producentom programów łatanie dziur zajmuje dużo czasu" - dodała. Wyraziła przy tym nadzieję, że gdy tylko Mozilla będzie szybciej publikowała łaty, poprawi się jej współpraca z niezależnymi badaczami.
Nadchodzi Gran Paradiso
Mozilla przygotowuje też całą gamę nowych zabezpieczeń, które znajdą się w trzeciej wersji Firefoksa. Zyskała ona nazwę kodową "Gran Paradiso", a jej debiutu należy spodziewać się w drugiej połowie bieżącego roku. Mozilla wkłada wiele wysiłku w to, by jej użytkownik lepiej rozumiał mechanizmy zabezpieczeń nowej wersji przeglądarki i lepiej nimi zarządzał. Jest to tym bardziej ważne, że specjaliści zgodnie twierdzą, że liczba ataków na przeglądarki będzie rosła, szczególnie w bieżącym roku. Sytuację taką tylko pogarsza fakt, że, jak przypomina niedawno nabyta przez IBM-a firma ISS, powstał czarny rynek, na którym twórcy szkodliwego kodu sprzedają go gangom cyberprzestępców. Ataki stają się nie tylko częstsze, ale i trudniejsze do wykrycia. W 2006 roku niemal połowa przestępczych działań skierowanych przeciwko przeglądarkom wykorzystywała techniki kryptograficzne, by ukryć sam fakt ataku oraz wykradzione dane. Liczba ta ma wzrosnąć w 2007 roku.
Do artykułu dodany został komentarz Grzegorza Michałka, szefa Działu Programistów w firmie ArcaBit
- qwerty
- 2007-02-27 14:45:47
a świetna Opera, która stoi cicho na uboczu - nadal jest najbezpieczniejszą przeglądarką. Kiedy ostatni raz wykryto w niej jakąś lukę? :> heheh Opera jest najlepsza moim zdaniem- pod każdym względem. Polecam
- Ancestor
- 2007-02-27 14:46:29
Warto zauważyć, że choć Firefox ma ostatnio złą passę, to jest to bardziej sprawa wizerunku i nagłośnienia luk w związku z tym, że Zalewski podaje je do publicznej wiadomości. Jednak faktyczna ilość dziur w kolejnych wersjach Firefoksa wbrew pozorom nie rośnie - liczba ta jest stabilna od czasu wersji 1.0: http://www.mozilla.org/projects/security/known-vulnerabilities.html . Ostatnia wersja 2.0.0.2 plasuje się wręcz poniżej średniej, jeśli chodzi o powagę dziur. Warto o tym pamiętać w tym całym zgiełku informacji. Pokazuje to zresztą, jak bardzo się liczy czysta "publicity" w porównaniu z suchymi statystykami.
- Jarek
- 2007-02-27 14:49:41
nowoczesna przeglądarka powinna mieć wbudowany moduł auto aktualizacji np. jak jakiś użytkownik zainstaluje Opera, po czym nie ma zamiaru sprawdzać czy wyszły nowe wersję, to nic z szybko łatanych luk jak użytkownik nawet nie zainstaluje nowej wersji
- jja
- 2007-02-27 14:53:09
ILOŚĆ ZNAJDYWANYCH BŁĘDÓW I PRZEPROWADZANYCH ATAKÓW JEST WPROST PROPORCJONALNA DO POPULARNOŚCI PRZEGLĄDARKI ILOŚĆ ŹLE WYŚWIETLANYCH STRON JEST ODWROTNIE PROPORCJONALNA DO POPULARNOŚCI
- k
- 2007-02-27 15:20:29
" Statystyki dziur Interesująco wygląda zestawienie odkrytych i załatanych luk w poszczególnych wyszukiwarkach. " powinno być "przeglądarkach"
- Maciek
- 2007-02-27 15:35:37
Ja używam Opery w Windowsie, jak i w Linuxie, jeszcze nic mnie nie zaatakowało. Należy również pamiętać o Firewallu i antywirusie.
- kkriss
- 2007-02-27 15:58:25
Trochę mało info o operze, czyżby preglądarki to tylko IE i FF?? @Ancestor: Ostatnia wersja 2.0.0.2 plasuje się wręcz poniżej średniej, - średniej czego? przeglądarek? jest druka po IE w ilości dziur, więc gdzie tu średnia, chyba, że uważasz, iż MS wyznacza średnią. Opera od długiego czasu nie ma jakielkowiek nie załatanej dziury, wygrywa w rankingach kompatybilności, tylko Opera poraadzi sobie z testem ACID 2.
- max
- 2007-02-27 16:15:48
re kkriss: Opera jest najlepsza pod wzgledem zgodnosci ze standardami, a i tak jest masa polglowkow webmasterow jak z koziej d... traba, ktorzy potrafia zrobic strony nie wyswietlane poprawnie wlasnie w Operze. Jest ok w IE i FF, w Operze zle. To trzeba miec talent;)
- borowik96
- 2007-02-27 16:33:48
opera jest najbezpieczniejsza, najwydajniejsza, najwygodniejsza, po prostu najlepsza!!!
- poco
- 2007-02-27 16:37:34
@borowik96 ma tylko 1 feler ... 20% stron się pod nią nie otwiera.
- Ancestor
- 2007-02-27 16:42:06
@kkriss "średniej czego? przeglądarek? jest druka po IE w ilości dziur, więc gdzie tu średnia, chyba, że uważasz, iż MS wyznacza średnią." Odnoszę się do często ostatnio stwierdzenia, że bezpieczeństwo Firefoksa pogarsza się. Mam na myśli średnią ilość i "jakość" dziur wykrywanych w kolejnych wersja Firefoksa. "wygrywa w rankingach kompatybilności, tylko Opera poraadzi sobie z testem ACID 2." ACID 2 to nie żaden wyznacznik kompatybilności ze standardami. To test wybranych przez jego autora części specyfikacji CSS 2. Z pewnością prestiżowy, ale w żadnej mierze nie wyczerpujący i nie ma sensu ciągłe go wymienianie jak jakiejś mantry. Sensowniejsze są podsumowania w rodzaju: http://www.webdevout.net/browser-support-summary Firefox ma niewielką przewagę w obsłudze (X)HTML i CSS 3, a Opera CSS 2.1 i DOM. Różnice są minimalne - obie przeglądarki mają znakomity poziom zgodności i na tym poprzestańmy.
- moltke
- 2007-02-27 17:39:13
@kkriss Nie tylko Opera radzi sobie z ACID2. Od dawna radzą sobie z tym Konqueror i Safari. @max Sam jestem webmasterem i zgadzam się całkowicie. Jedyne co jest wkurzające to brak standardów w JavaScripcie i wynikające stąd różnice w różnych przeglądarkach.
- mag21
- 2007-02-27 18:27:54
Bardzo lubie komputery ale coś mi jest bardzo potrzebne. Czy w którymś numerze PC WORDL KOMPUTER może byc płyta z Adobe photoshop?? bardzo bym prosiła
- alojz
- 2007-02-27 19:41:15
"To taka zła przeglądarka" - M$ płaci za pytania?
- Adam
- 2007-02-27 19:51:29
@mag21 Na stronie www Adobe jest 30-dniowa wersja Photoshopa do ściągnięcia. Jak chcesz pełną to idż do sklepu i sobie kup. A jak nie masz na niego kasy to korzystaj z bezpłatnego GIMPa.
- Adam
- 2007-02-27 19:56:11
@Ancestor - Sensowniejsze są podsumowania w rodzaju: http://www.webdevout.net/browser-support-summary Jaki ma sens porównanie w którym brakuje Konquerora i Safari?
- Ancestor
- 2007-02-27 20:25:05
@Adam Jaki ma sens porównanie w którym brakuje Konquerora i Safari? Nie mówiłem przecież o podsumowywaniu wszystkich przeglądarek, a jedynie porównywałem konkretnie Operę i Firefoksa.
- teddy B
- 2007-02-27 20:46:53
Za popularność się płaci. Śmiać mi sie chce z tępaków, którzy niczym małe dzieci chwalą się, jakie to mają "bezpieczne" przeglądarki, ładują avatary z wielkim "O", mega sygnatury z "liskiem", a nawet skrypty na strony www, które uniemożliwiają wyświetlanie strony na innych przeglądarkach, niż np. firefox. Cóż, nawet w tych sprawach można spotkać śmiesznych fanatyków. Nie przekonasz takich osób, że bezpieczeństwo, lub jego brak jest ściśle związane z popularnością danego produktu, więc jeśli coś zajmuje mniejszy procent rynku (firefox w stosunku do IE) to wiadomo, że nikt nie bedzie się wysilał, aby wykorzystywać mało popularny produkt do jakichś ataków, tylko zajmuje się tym, z czego korzysta większość. Ale sytuacja zmienia się z każdym dniem, firefox zdobywa uznanie ludzi, wzrasta jego popularność - wiec nasilają sie ataki, i nieważne jak bardzo twórcy będą zachwalali swoj produkt - zawsze ktoś znajdzie lukę i zawsze będzie mógł za jej pomocą zrobić szkody. Tak więc, cieszcie się, że te wasze wynalazki typu firefox, opera, itp. są mniej popularne od tego wynalazku od M$. Bo być może kiedyś będziecie mówić "ja teraz korzystam z xxxxxx, a firefoxa to już boje sie odpalać, BO MI SIE KTOŚ WŁAMIE NA KOMPA", tak jak niektóre pajace teraz mówią o IE. Leże i kwicze ze śmiechu jak czytam takie coś. No ale cóż, pewnie gdy nie moga pobrać nowszej wersji, to nie włączają kompa, bo hakerzy im wszystko wykradną hehehehehe. Dobra, koniec żartów. Na koniec dodam, że używam kilku przeglądarek, aby testować, sprawdzać, itp. Więc nie jestem żadnym fanboyem IE jakby to mogło wynikać z w/w tekstu. Po prostu śmieszy mnie ludzka głupota i tok myślenia, że tylko i wyłacznie "bezpieczna" przegladarka zapobiegnie atakom na dany komputer. BTW, im więcej przeglądarek na rynku, tym lepiej!!
- Joszejk
- 2007-02-27 21:09:39
teddyB: a ja używam przeglądarki gdzie sam decyduję czy jakiekolwiek skrypty na danej witrynie mogą działać - ciekawym czy Twoja to "potrafi"; oczywiście i IExploder może być bezpieczny - jeśli się go używa z głową, ale do wygodnego korzystania z niego, to jeszcze daleko.
- WW
- 2007-02-27 22:28:28
@teddy B - to pośmiej się z siebie samego w takim razie. Uświadom sobie, że bezpieczeństwo lub jego brak wcale nie jest ściśle powiązane z popularnością danego software ALE Z SZYBKOŚCIĄ REAKCJI NA WYKRYTY BŁĄD !!! Jak nie wierzysz to wejdź na Secunię i porównaj ilość dziur Debiana i XPka oraz ilość załatanych dziur tych dwóch produktów (z czasem reakcji włącznie).
- marcin
- 2007-02-27 23:17:56
@Ancestor, ni, ff nie radzi sobie z dobrze z xhtmlem i z cssami ...;/ @teddy B, nie zgodze sie, takze uzywam kilku przegladarek by sprawdzic efekt mojej pracy. Owszem jestem za im wiecej rpzegladarek tym lepiej, ale prosze tylko o jedno, niech one k.... beda zgodne z w3c...;/ blagam... bo z dnia na dzien coraz bardziej mnei to irytuje... pozdrawiam
- Ancestor
- 2007-02-28 02:11:19
@teddy B Oczywiście, że logiczna jest tendencja, że popularniejszy program jest bardziej narażony na ataki. Ale ponieważ popularność jest tylko jednym z wielu czynników, nie jest to bynajmniej żelazna reguła. Jest ona spełniana raz w mniejszym, a raz w większym stopniu i istnieją wreszcie zupełnie niej przeczące wyjątki (Apache, anyone?). Więc zanim zaczniesz wyzywać ludzi od śmiesznych fanatyków skonfrontuj swoje teorie z faktami dla konkretnego przypadku: http://www.webdevout.net/firefox-myths#security_popularity Każdy potrafiący zinterpretować prosty wykres zauważy, że liczba łatanych w Firefoksie dziur jak dotąd wcale nie rośnie wraz ze wzrostem udziału w rynku!
- qqman
- 2007-02-28 09:49:59
@Ancestor: wyjątki, z racji bycia wyjątkami, potwierdzają regułę. A Apache nie jest żadnym wyjątkiem. Prosz: http://www.heise-security.co.uk/news/85959 Chciałeś, masz, dokładnie w tym samym dniu. Zależność jest prosta: przestępcy atakują obecnie w 90% (albo i więcej) użytkowników, nie firmy. Więc interesuje ich oprogramowanie przez nich używane. Im większy udział FF w rynku, tym więcej luk. Im więcej luk, tym więcej czasu potrzeba na ich załatanie. Proste jak drut.
- Operator
- 2007-03-01 19:35:31
nie wazne czy FF czy opera czy cos innego, wazne ze nie IE ;]
- sdaj
- 2007-03-08 07:37:54
W Interneet Explorerze, w Firefoksie, w Operze, wszędzie błędy. Nikt jednak nie wspomniał o Avant Browser, nie jest to może popularna przeglądarka, ale ma to, co IE7, Firefox i Opera. No i jeszcze wygląda ładniej...
- robson
- 2007-03-08 10:59:57
"sdaj" - Avant Browser to nie przeglądarka a nakładka na IE :)Aby dział Avant Browser wymagana jest obecność IE.
TV LED SAMSUNG UE32D5500
Pralka BOSCH WLX 2048 KPL
Pobierz bezpłatnego e-booka 



