Det är många som hävdar att Internet Explorer är säkrare än Firefox, och tvärtom. Det upptäcks ju emellanåt nya luckor i båda bläddrarna och frågan jag egentligen vill ställa är om man kan använda säkerheten som argument för respektive bläddrare.
Så, hur ligger det till egentligen (om det nu finns något svar på den frågan)? Utgå från senaste version av båda bläddrarna, det vill säga IE6 med SP2 samt FF1.0.
Det där är en fråga som inte kan besvaras riktigt ännu eftersom Firefox fortfarande upplever de barnsjukdomar Internet Explorer redan har gått igenom. Det kommer att hittas fler säkerhetshål i Firefox, 3 av de som nyss hittats fixades till exempel i Internet Explorer för flera år sen.
Sedan får du även räkna in antalet opatchade, samt över vilken tidsperiod och villken typ av problem det är.
Om vi kollar 2005:
Firefox har till exempel 3 av 4 opatchade hål just nu.
IE har 3 av 5 opatchade
Andra saker är att det finns sätt att ta sig förbi popupblockers i samtliga läsare utom IE för XP SP2 just nu om jag inte sett fel.
Man kan alltså säga att det är dött lopp. Ingen är bättre än den andra och detta är mer ett branschproblem än ett specifikt webläsarproblem.
Dock så kan man säga att Explorer är osäkrare för ovana användare, då det är lätt att bli lurad av ActiveX-nerladdningar.
De är ju dock lätta att stänga av, men hur många tänker på det?
Om jag inte minns fel så är inställningen by default att fråga vid nedladdning av Active-X. Det kan i stort sett jämställas vid att svara ja på att installera en .exe. Så fort man måste lita på att användaren måste göra ett förnuftigt val så är säkerheten satt ur spel.
Om vi kollar 2005:
Firefox har till exempel 3 av 4 opatchade hål just nu.
IE har 3 av 5 opatchade
Man måste väl också väga in hur allvarligt hålet (hålen) är och hur stor risken är att de kommer utnyttjas.
När det gäller Active-X kanske man skulle kunna använda ett liknande "system" som Firefox har vid XPI-installationer. Dvs. att endast sidor man angett att man litar på tillåts. Långt ifrån vattentätt, men det känns som att risken för misstag minskas.
Så, hur ligger det till egentligen (om det nu finns något svar på den frågan)? Utgå från senaste version av båda bläddrarna, det vill säga IE6 med SP2 samt FF1.0.
Det finns väl dessvärre inte någon enhet för att mäta hur säkert något är, och det finns buggar i alla program, och IE är intressantare ur cr4kx0r-synpunkt eftersom det är fler som använder det, bla bla bla, men jag skulle vilja hävda att IE:s grundprincip är betydligt osäkrare än MZ/FF:s. Medan Mozillaprogrammen bara är just program som körs under det operativsystem som används, är ju IE en del av operativsystemet, en väldigt välintegrerad del. Problemen började någonstans med att IE (och alla andra program) skulle anpassas till Windows scripting- och ActiveX-arkitekturerna, vilket inte är en helt oäven grundtanke: Alla program på datorn ska kunna prata med varandra utan någon ansträngning. Det verkade som sagt väldigt bra ända tills svarthattarna började begrunda möjligheterna med det.
Om jag inte minns fel så är inställningen by default att fråga vid nedladdning av Active-X. Det kan i stort sett jämställas vid att svara ja på att installera en .exe. Så fort man måste lita på att användaren måste göra ett förnuftigt val så är säkerheten satt ur spel.
Layer8-problemet.
Av två anledningar nej:
I dialogrutan för att ladda ner ActiveX kan skaparen av ActiveX-programmet skriva in saker som lurar användaren ("Det här är en viktig säkerhetsuppdatering", eller liknande)
I extrema fall så finns det sidor som tar en till en sida som inte går att stänga förrän man klickar ja (Alltså en javascript-loop som rullar tills man klickar ja eller startar om datorn) Många ovana användare skulle säkert klicka ja då bara för att få bort rutan.
I dialogrutan för att ladda ner ActiveX kan skaparen av ActiveX-programmet skriva in saker som lurar användaren ("Det här är en viktig säkerhetsuppdatering", eller liknande)
Hum, i dialogrutan för vad? Dialogrutan som slängs upp är ju från Internet Explorer, detta kan inte styras från websidan.
I extrema fall så finns det sidor som tar en till en sida som inte går att stänga förrän man klickar ja (Alltså en javascript-loop som rullar tills man klickar ja eller startar om datorn) Många ovana användare skulle säkert klicka ja då bara för att få bort rutan.
Andra saker är att det finns sätt att ta sig förbi popupblockers i samtliga läsare utom IE för XP SP2 just nu om jag inte sett fel.
Popupblockaren i min XP har missat saker.
Den i Mozilla tycker jag dock alltid har funkat perfekt.
Min referens är till de rapporterna som kommit de senaste två veckorna. D.v.s. specifika metoder för att ta sig förbi de flesta popup-blockers. Där är Mozilla och Opera två av de som är påverkade.
Medan Mozillaprogrammen bara är just program som körs under det operativsystem som används, är ju IE en del av operativsystemet, en väldigt välintegrerad del. Problemen började någonstans med att IE (och alla andra program) skulle anpassas till Windows scripting- och ActiveX-arkitekturerna, vilket inte är en helt oäven grundtanke: Alla program på datorn ska kunna prata med varandra utan någon ansträngning. Det verkade som sagt väldigt bra ända tills svarthattarna började begrunda möjligheterna med det.
Detta är bara delvis relevant eftersom du aldrig kan få högre rättigheter än vad den process har som du kör i. Kör du Internet Explorer som administrator så är det dags att börja tänka om. Sen innebär inte detta automatiskt att du kan starta saker i System context.
Vad gäller Firefox har du i stort sett samma problem vad gäller den context applikationen körs i, men däremot är FF mer öppen för spoofingattacker.
Detta är bara delvis relevant eftersom du aldrig kan få högre rättigheter än vad den process har som du kör i. Kör du Internet Explorer som administrator så är det dags att börja tänka om. Sen innebär inte detta automatiskt att du kan starta saker i System context.
Att man inte kan ta kontrollen helt och hållet över datorn har historiskt sett inte spelat så stor roll. Det har ju varit bra många maskar och virus som spritt sig och ställt till helvetisk oreda bara genom att de fått tillgång till adressboken genom att använda ActiveX-komponenter i Explorers motor (vare sig det skett i IE eller Outlook eller fristående windowsscript). Internet Explorer är byggt för att man ska kunna komma åt andra delar av operativsystemet från den.
legis skrev:
Vad gäller Firefox har du i stort sett samma problem vad gäller den context applikationen körs i...
Bortsett att man inte kan göra något i FF, om det inte finns en bugg där som tillåter en. I IE handlar det om att man inte får om det inte finns en bugg som tillåter en... eller om rättigheterna är dåligt inställda.
legis skrev:
... men däremot är FF mer öppen för spoofingattacker.
Har du lust att utveckla det där?
legis skrev:
Båda produkterna har sina svagheter.
Alla produkter har svagheter, och jag tänker inte uttala mig om vilken av FF och IE som har flest svagheter (även om jag nog har en rätt bestämd uppfattning...), men i IE är själva bakomliggande arkitekturen osäkert utformad. En bra arkitektur som är buggigt implementerad kan mycket väl vara osäkrare än en dålig arkitektur som fått patch på patch, men det är en helt annan sak, som är extremt tidsberoende. Ser man till det långa loppet vinner den bra arkitekturen.
- Linux kernel is fixing tons of stuff – it’s been speculated that just the Linux kernel count itself may pass the whole Windows OS count this year.
- I’m expecting Firefox 1.0.1 to ship soon – They could announce as many as 22 new vulnerabilities, depending on how they count. Realistically, it’s more like 10-12 and then dribble out the rest.
Då ger jag dessvärre mindre kredibilitet till denna källa... men låt gå för det.
legis skrev:
- Linux kernel is fixing tons of stuff – it’s been speculated that just the Linux kernel count itself may pass the whole Windows OS count this year.
Eeeh... jaha? Vad har kärnan i Windows vs. Linux att göra med säkerheten i IE vs. FF? :q
legis skrev:
- I’m expecting Firefox 1.0.1 to ship soon – They could announce as many as 22 new vulnerabilities, depending on how they count. Realistically, it’s more like 10-12 and then dribble out the rest.
Ja, buggar kan alltid förekomma i alla program. Vilket redan konstaterats.
Igår annonserade Mozilla 10 nya säkerhetsproblem som jag tror ska vara fixade i senaste versionen. Fler är tydligen på väg.
Med både IE och FF så gäller det alltså att det stora problem är reverse engineering. När Microsoft resp. Mozilla annonserar vad som är fixat i nya versionen så finns det personer som tar reda på hur dessa problem kan utnyttjas i äldre versioner.
Återigen alltså, det är i dagsläget inte lönt att använda säkerheten som argument för respektive webbläsare. Det måste baseras på vilka behov som finns i organisationen.
Man kan inte stirra sig blind på saker som inte är patchade när man jämför två olika produkter som har funnits olika länge på marknaden. Det trillar hela tiden in nya sårbarheter i FF som är fixat i IE sen flera år tillbaka. Ge Firefox ett år till på marknaden, sen kan man se ungefär hur det ligger till. Det är ungefär som att jämföra Windows XP med Slackware 10.
To add fuel to that argument, Symantec this week said in its Internet Security Threat Report that during the last six months of 2004, it counted 21 vulnerabilities for Firefox, but only 13 for IE.
I dialogrutan för att ladda ner ActiveX kan skaparen av ActiveX-programmet skriva in saker som lurar användaren ("Det här är en viktig säkerhetsuppdatering", eller liknande)
Hum, i dialogrutan för vad? Dialogrutan som slängs upp är ju från Internet Explorer, detta kan inte styras från websidan.
Jo... Titta på bilden. På denna bild har kontrollen friheten att lägga in vilken text som helst. Detta ligger visserligen i en CAB-fil som laddas ner från webservern och inte från just HTML-koden, men punkten är att skaparen av kontrollen kan skriva vad han vill där.
legis skrev:
I extrema fall så finns det sidor som tar en till en sida som inte går att stänga förrän man klickar ja (Alltså en javascript-loop som rullar tills man klickar ja eller startar om datorn) Många ovana användare skulle säkert klicka ja då bara för att få bort rutan.
På vilket sätt är detta Activex-relaterat?
Detta är activex relaterat därför att det tvingar användaren (Alternativet är att starta om)att acceptera att möjligtvis farlig kod laddas ner till datorn. Det är activex-relaterat eftersom en liknande som bara visar en t ex alert-box i en ändlös loop inte gör någon permanent skada.
271 ms totalt · 4 externa anrop · v20260731065814-full.1dc6f849