Det jag ville mest med denna tråd var att Ni, som liksom jag, som vet mest, berättar för våra vänner att de inte skall använda IE6 längre.
Se nu hur Google kommer att rata den som läsare!
Så valfrihet och fri vilja att välja är bra. Fungerande och säkerhet är också viktigt.
Men folk måste få upp ögonen för varianter tycker Lasp
Bryt tystnad och byt läsare!
66 svar · 4 700 visningar · startad av Lasp · sida 3 av 4
Frågan, av Lasp
Jag bryter temporärt min Vita Vecka med följande meddelande: Nu när Tyskland och Frankrike har gått ut med varningar mot Internet Explorer kanske du och jag kan göra en insats för bättre datasäkerhet? Jag tror inte att alla människor är medvetna om hur lätt det är att uppdatera eller att installer en annan webbläsare. Låt oss hjälpa till. Börja med att skicka detta som ett mail till de som du
Läs frågan i sin helhet →Det jag ville mest med denna tråd var att Ni, som liksom jag, som vet mest, berättar för våra vänner att de inte skall använda IE6 längre.
Det gäller inte bara våra vänner, även IT-avdelningar behöver upplysas. Vi använder fortfarande reliken i citatet men man testar tydligen om IE8 funkar på vårt intranät. Fler och fler siter upplyser om att nuvarande webläsare är hopplöst utdaterad. :x
Två av de duktigaste utvecklarna jag jobbat med använde IE 6 in i det sista. Nya datorerna kom med Vista och IE 7. Tillsammans med Aero var det det bästa med Vista. :)
Två av de duktigaste utvecklarna jag jobbat med använde IE 6 in i det sista. Nya datorerna kom med Vista och IE 7. Tillsammans med Aero var det det bästa med Vista. :)
Bara så jag förstår dig rätt... Talar du om webbutvecklare som utvecklar kod som är kompatibel med IE6 eller utvecklare som använde sexan för sitt dagliga surfande?
Två av de duktigaste utvecklarna jag jobbat med använde IE 6 in i det sista. Nya datorerna kom med Vista och IE 7. Tillsammans med Aero var det det bästa med Vista. :)
Samma här! Så lustigt egentligen. Använde IE6 envist tills jag gick över till FF då. Kan ibland återvända till IE6 mest av gammal vana, dessutom är den ju snabbare än 7:an, vad jag upplevt iaf. IE8 är däremot snabbast.
Bara så jag förstår dig rätt... Talar du om webbutvecklare som utvecklar kod som är kompatibel med IE6 eller utvecklare som använde sexan för sitt dagliga surfande?
Både och. När jag jobbade där kodade vi för IE 6 och uppåt. Vi testade andra webbläsare också såklart men jag kommer ihåg första gången när man tydligt kunde se hur mycket snabbare Firefox var. "Framgång!", tänkte jag men så blev det inte.
Kan ibland återvända till IE6 mest av gammal vana, dessutom är den ju snabbare än 7:an, vad jag upplevt iaf. IE8 är däremot snabbast.
IE 6 är snabbare på att starta och det kanske gör att den upplevs som snabbare, jag vet inte. När det gäller sidrendering och hantering av JS är den ganska mycket långsammare än IE 7 och det gäller det mesta. Det var ett tag sedan men jag kommer ihåg att det var stora skillnader.
Dags att damma av den här tråden... Här om dagen såg jag ett föredrag från Black Hat där buggen med det inte så ödmjuka namnet "Internet Explorer turns your personal computer into a public file server" presenterades. (Sårbarheten kallas "Vulnerability in Internet Explorer Could Allow Information Disclosure" med MS' egna ord) Vad sårbarheten låter attackeraren göra är att hämta valfri fil från offrets filsystem, men inte att lista filer. Däremot kan attackeraren komma åt viss fil-listning utifrån thumbs.db-filer och vissa cache-index, och säkert från en del andra filer med fasta namn också.
Här finns föredraget i sex delar, totalt en timme för den intresserade. (Den sjunde delen är bara en femsekunderssnutt med applåder.)
- http://www.youtube.com/watch?v=n6buqoVfy0M
- http://www.youtube.com/watch?v=RUOGlYNKLso
- http://www.youtube.com/watch?v=eG9LXl3jMOk
- http://www.youtube.com/watch?v=dZMZk1rDvfU
- http://www.youtube.com/watch?v=arO2AgKksRE
- http://www.youtube.com/watch?v=bHQeUNchgMg
Jag vill framföra två poänger.
Den första poängen handlar om diskussionen tidigare i denna tråd om huruvida Microsoft fixar buggar i smyg utan att dokumentera dessa publikt. Huruvida de faktiskt gör det eller inte är svårt att veta utan insyn i företaget. (*) Jag tvivlar inte på att MS publicerar alla buggar som rapporteras in externt. Vad jag däremot tvivlar på är att de publicerar varje enskild bugg som hittas internt. Varför skulle de? Att rapportera något som kanske bara är en teoretisk sårbarhet ger både ett streck i kolumnen med IE-buggar och et upplsag till en möjlig attack för en ondsint person. Bättre då att baka in flera individuella buggar i samma patch.
Det är som sagt bara spekulation att de skulle göra så (precis som det är spekulation att de inte skulle göra så) men det skulle knappast vara ett irrationellt beteende sett från deras synvinkel.
Vad gäller Mozilla så är ju källkoden öppen och och FF är inte en kommersiell produkt på samma sätt som IE, vilket istället gör att utvecklarna inte har någon anledning att låta bli att dokumentera buggar, för det syns ju i koden ändå.
Den andra poängen är buggarnas karaktär. Om vi nu antar att statistiken över antalet buggar är helt korrekt så är det ändå ett väldigt trubbigt instrument för att bedöma säkerheten överlag. En bra statistik bör även ha med en andra aspekter. Hur länge har buggen funnits innan den upptäcktes? Hur snabbt fick man fram en fix? Exakt hur farlig är buggen? Hur enkel är den att applicera i verkligheten för en attackerare?
Sett ur de synvinklarna ligger IE i min mening sämre till. IE har iom sin integration med systemet och sina säkerhetszoner en större potential för säkerhetshål. Jag har genom åren sett beskrivningar på flera sårbarheter i IE som alla går ut på att lura till sig skriptåtkomst eller liknande i den åtråvärda "lokala zonen". Attacken som diskuteras i videorna ovan drar också nytta av en sida av OS-integrationen - genom att anropa en extern server med en UNC-sökväg lyckas man som en del i attacken sno åt sig användarens användarnamn. Osv. Det är egenligen varianter av samma buggar som hoppar upp som gubben i lådan.
Och det ironiska är att de funktioner som attackerarna använder, om än på ett annat sätt än det var tänkt, är "features" inte buggar. MS skulle enkelt kunna göra IE till den säkraste läsaren på marknaden, men till priset av förlorad bakåtkompatibilitet med program som använder IE som systemkomponent.
Vad gäller FF-buggarna uppfattar jag det som (och rätta mig gärna om jag har fel) att buggarna kanske både är fler och allvarligare än IE's, men var för sig oberoende engångsföreteelser, alltså att likartae luckor inte uppkommer igen. Ny feature -> Buggig implementation -> Buggfix. End of story.
Förlåt för en lång rant, hoppas att jag inte har helt fel i det jag säger. :)
*(*) Dock inte omöjligt - det går ju att undersöka mjukvaran beteende och att i ett annat av föredragen hade en kille roat sig med att undersöka den saken gällande Oracles databasmjukvaror, och kommit fram till att Oracle visst täpper till hål i smyg.
I samma föredrag får MS en komplimang för SQL Server 2008, som om jag minns det bara haft omkring 5 säkerhetsluckor sen släppet, medan Oracle hade jämförelsevis många fler. Man kanske lite löst kan säga att IE är bland webbläsare vad Oracle är bland databaser - en produkt som inte vill hålla sig till sin nisch utan har funktionalitet kors och tvärs, och säkerhetsluckor just på grund av denna metodik.*
Tack för ett bra inlägg och en jättebra analys, jag tror att jag struntar i Olympiska lekar och kollar in dessa videosnuttar.
Det var precis sånt här jag menade var viktigt när jag startade tråden.
Att fortsätta använda IE6, borde vara, "att ha hål i huvudet" som jag fick lära mig häromdagen.
Visst är det besvärligt med det bakvända resonemanget om hönan och ägget.
Men bakåtkompabilitet måste inte vara nödvändigt när det finns säkerhetsrisker.
Google refuserar ju numera IE6 grejor. Gack och gören sammaledes säger Lasp
Ska vi nu göra denna tråden till en samling av diverse säkerhetshål som hittas och våra personliga svammelteorier om desamma? Det finns ju en uppsjö även i FF och kan göra detsamma om så är önskemålet.
Jag orkar mig inte på en lika lång svammelpost som nitro och nöjer mig med att säga att det finns en ofantlig mängd professionella experter som absolut inte skulle hålla med dessa "spekulationer".
Att Google hittar varje möjlighet att dels svartmåla en konkurrent och dels spärra tillgång till tjänster därefter är ju knappast varesig överraskande eller något att applådera...
.......................
Sårbarheten finns för de som medvetet slagit av säkerhetsfunktionen Protected Mode. För de som vill läsa hela svaret finns det här och kan ge en viss insyn till de som känner för att läsa saker på egen hand istället för att blint lita på andra.
http://www.microsoft.com/technet/security/advisory/980088.mspx
Nu är du som kommer med en svammelteori. :)
Enligt vad Google har sagt så planerade de redan att sluta stödja IE6 för vissa tjänster redan innan säkerhetsluckan uppdagades. Detta troligen pga att det bristande stödet för XHTML och nyare CSS-versioner och JS-versioner i sexan kanske gör det jobbigt att maintaina stöd för läsaren vid utveckling av ny funktionalitet.
För övrigt får du gärna bemöta mitt förra inlägg om antitrust-domen om du har tid och lust.
http://www.webforum.nu/showthread.php?t=177974&page=2#post1496609
För övrigt, en liten notering kring det där med att "spärra tillgång till tjänster". Den officiella listan över läsare som stöds i Google apps är:
IE7+
Firefox 3.0+
Chrome 4.0+
Safari 3.0+
Låt oss kolla när den äldsta versionen av varje läsare släpptes: IE7, oktober 2006. Firefox 3.0, juni 2008. Chrome 4.0 januari 2010 (!). Safari 3.0+ juni 2007. IE är alltså den webbläsare där man är mest tolerant med gamla versioner. (Minst tolerant är man med sin egen Chrome där man tydligen snart måste ha den purfärska 4.0 som kom ut för bara ett par dagar sen) Att man droppar stödet för den gamla dinosauren IE6 från 2001 borde inte vara ett kontroversiellt beslut.
Du är rolig du, det där är ju en jämförelse med noll relevans. Jag förstår inte vilket korståg du är ute på, det enda tråkiga är att det säkert finns folk som verkligen tror på vad du skriver.
Det jag invänder mot i mina två senaste inlägg är följande uttalande:
Att Google hittar varje möjlighet att dels svartmåla en konkurrent och dels spärra tillgång till tjänster därefter är ju knappast varesig överraskande eller något att applådera...
Det du säger är 1) att Google svartmålar en en konkurrent 2) att Google spärrar åtkomsten till sina tjänster därefter.
- Om ett företag råkar ut för en informationsläcka och läcker affärshemligheter pga en sårbarhet i en mjukvara, varför ska de inte få tala öppet om det?
- Det är osant att avvecklingen sker pga säkerhetsluckorna, även om media och bloggosfären gärna framställer det så. Redan i juli förra året började Google varna att Youtube snart inte kommer ha stöd för IE6. I meddelandet länkar de inte bara till Chrome utan även IE8 samt FF3.5.
Se screenshot här: http://techcrunch.com/2009/07/14/youtube-will-be-next-to-kiss-ie6-support-goodbye/
Så legis, min fråga till dig är som följer: Vad har du för problem, som du uttrycker i citatet ovan, med att Google fasar ut stödet för en nio år gammal webbläsare? Det är ju inte så att de har slutat ha stöd för IE överlag...
Och vad får dig att tro, givet t ex informationen i länken ovan, att utfasningen har något som helst att göra med osäkerheter i IE, eller anklagelser därom?
När jag startade denna tråd var det för att varna för att sitta kvar i en gammal och sårbar läsare IE6.
Jag tycker fortfarande att man skall säkra upp och använda moderna läsare.
Jag tror att vi får en bättre värld om vi tar bort hot, jag tror på öppenhet och mångfald.
Därför rekomenderar jag alla att testa varianter av läsare.
Så blir det bättre tror Lasp
om inte annat så för att den webläsaren suger kamelpung!!!!!! (den gamla alltså, nyare är väl ok)
nitro: Jag har inte läst in mig på den exakta orsaken till Googles synpunkt, men beror den på ett beslut taget av politiska skäl så känns det fel. Är det ett beslut taget på tekniska grunder så är det givetvis mer förståeligt.
Är det av politisk orsak ser jag hellre att man utfärdar en rekommendation att uppgradera, iaf sålänge leverantören av produkten fortfarande har den i sin supportlivscykel. Är produkten däremot utgången så är det återigen förståeligt med en spärr.
nitro: Jag har inte läst in mig på den exakta orsaken till Googles synpunkt, men beror den på ett beslut taget av politiska skäl så känns det fel. Är det ett beslut taget på tekniska grunder så är det givetvis mer förståeligt.
Så lät den inte nyss:
legis skrev:
Att Google hittar varje möjlighet att dels svartmåla en konkurrent och dels spärra tillgång till tjänster därefter är ju knappast varesig överraskande eller något att applådera...
Är det av politisk orsak ser jag hellre att man utfärdar en rekommendation att uppgradera, iaf sålänge leverantören av produkten fortfarande har den i sin supportlivscykel. Är produkten däremot utgången så är det återigen förståeligt med en spärr.
Hur deras meddelande kommer se ut vet vi inte än, men när de började flagga för förändringen på Youtube så länkade både till Chrome, IE8 och FF. (Se länk ovan) Så om man utgår från det exemplet... Visst, kanske lite oförtjänt reklam för sin egen produkt, men knappast någon "Chrome är bättre än IE"-känsla över det. Och jag ser ingen anledning varför de skulle ha ett meddelande som skijer sig särskilt mycket från Youtube-meddesandet.
Min kommentar om spärr är en reaktion på Lasps kommentar om att Google "refuserar" IE6. Min kommentar ovan är en brasklapp omifall att Lasp har fel. Så det låter likadant som tidigare.
Varför skulle Lasp ha fel? ;-)
http://www.idg.se/2.1085/1.290316/google-slopar-stod-for-ie6
Men oavsett det. varför skall vi ha gamla verktyg?





