瀏覽器安全:虛假的承諾 不要輕信(轉)

BSDLite發表於2007-08-16
瀏覽器安全:虛假的承諾 不要輕信(轉)[@more@]出處:賽迪網

所有網路瀏覽器或多或少都是不安全的,因為它們都必須與作業系統中的錯誤程式碼一起工作。儘管有一些跡象表明瀏覽器安全有一定的進展,例如微軟和Mozilla公司頻繁釋出修復安全漏洞的補丁,但是如果瞬時利用成為攻擊的武器,這些動作還是顯得太遲和太微不足道。

網際網路使用者時刻遭受著攻擊——更糟糕的是,還沒有可以對付各種駭客的“防彈衣”。 與微軟、蘋果和Mozilla等公司市場部門天花亂墜的廣告相反,網路瀏覽器自身——而不僅僅是執行它們的作業系統——才是導致很多安全問題出現的原因。

任何瀏覽器內部都存在易受攻擊的安全弱點,這使得網上衝浪並不比蒙著眼睛駕駛坦克穿越一片雷區更安全:遲早你會軋到一顆雷。 網際網路使用者無法逃脫攻擊者必然的攻擊。對於那些網上衝浪的人來說,碰到密碼偷竊、釣魚攻擊和惡意軟體感染的危險總是存在的。

避開如色情網站和遊戲網站等明顯的惡意軟體集散地只能略微使得受攻擊風險降低。而不使用微軟的Internet Explorer——無論是當前的版本還是很快就要釋出的7.0版本——也同樣只能延緩這種不可避免的攻擊。

Whitehat Security的建立者及CTO Jeremiah Grossman告訴TechNewsWorld:“所有瀏覽器都有可利用的薄弱環節。現在真正重要的只是哪一個被攻擊的可能性最低。”他認為,“(Mozilla的)Firefox是避開危險的最佳選擇。”

不安全的瀏覽器

所有網路瀏覽器或多或少都是不安全的,因為它們都必須與作業系統中的錯誤程式碼一起工作。儘管有一些跡象表明瀏覽器安全有一定的進展,例如微軟和Mozilla公司頻繁釋出修復安全漏洞的補丁,但是如果瞬時利用成為攻擊的武器,這些動作還是顯得太遲和太微不足道。

Alladin eSafe商業集團技術副主管Shimon Gruper解釋說:“對於受到攻擊的可能來講,(Internet Explorer)和Firefox大約是相同的。唯一的區別是Firefox不使用ActiveX。ActiveX允許基於網路的程式在任務完成前一直在本地計算機上執行,這是非常不安全的。”

Grossman補充道:“並沒有辦法可以使得我們完全免受攻擊。短期來講, 誰也沒有辦法解決這一問題。”

那份令人沮喪的瀏覽器安全評估被Cryptography Research公司的Nate Lawson附和,這是一家評估和分析安全公司的技術與系統的公司。

當談及安全問題時,蘋果電腦使用者感受到的威脅相比之下傾向於小一些,但是使用Safari瀏覽器並無法緩解安全問題。

Grossman認為:“任何瀏覽器——無論是(Internet Explorer),Firefox還是Safari——在設計時都沒有考慮安全架構。他們在安全方面沒有什麼區別。”

使用者基礎成為導向

對瀏覽器的選擇決定了一位計算機使用者是一直處於戰爭的火線上還是略微偏離著攻擊者的瞄準鏡。微軟的Internet Explorer瀏覽器具有一個龐大的使用者基礎——佔據了大約82%的市場份額——Gruper報導說因此駭客們都向它瞄準。

Grossman指出:“壞傢伙們大多數都在跟隨最多的使用者,這正是微軟的Internet Explorer。Firefox被攻擊並不如IE那樣頻繁。但是這並不意味著它更安全——只是它較少地成為攻擊的目標。”

Gruper說,犯罪分子投入了大量時間與金錢來攻入Internet Explorer因為最多的使用者使用它。而Macintosh瀏覽器Safari的使用者基礎較小,但從技術角度講它並不更安全。Lawson補充道,Safari與Firefox的設計類似,不過它與Internet Explorer差別並不很大。

不完善的瀏覽器結構

Windows平臺中安全問題更受到熱議,因為它給予使用者完全的管理員許可權,這意味著惡意的程式程式碼和駭客都可以獲得系統完全的控制權。Lawson認為,Internet Explorer與其他瀏覽器相比更不安全,因為該瀏覽器中任何的錯誤都將危機整個系統的安全。

Gruper認為,當IE7.0執行於微軟新的作業系統上時這些問題可能會有所改觀。Vista將具有更好的安全性,因為使用者許可權的控制更加嚴格。即使執行於Windows XP上的IE7.0也會更加安全。

根據Lawson所說,所有瀏覽器的設計都是按照區塊化設計的,這意味著不同的任務——例如向螢幕遞交影像、 維持HTTP連線等——是位於被整合起來的區塊中的。 沒有一個單獨的區塊可以限制對於其他區塊的特權或訪問。

重大的罪人

Grossman建議說,使用者可以採取的降低他們被入侵風險的最有效措施之一就是在Internet Explorer中禁用Java指令碼和微軟的ActiveX特性。當然,這將使得使用者無法訪問某些網站或者使網站的可視性受到限制。

根據Lawson所說,Firefox的可配置性更好,這使得它的風險級別降低。他建議禁用那些不被使用的功能,並安裝阻止flash的擴充套件。

他說,Internet Explorer位於一個受到更多攻擊的位置,這在很大程度上是因為ActiveX和Java指令碼。它們將整個作業系統中每個可編寫的元件暴露在外。

在Grossman眼中,瀏覽器安全環境已經越來越糟糕,因為現在網路已成為那些尋找新的金錢來源的壞傢伙們的新戰場。攻擊者已經沒有必要再在作業系統中探尋。

他說:“入口位於瀏覽器的內部,那裡將是成功所在的地方。”

Windows還是Mac?

Network Access Control安全公司的高階安全研究員Mark Loveless說,舊的觀點是蘋果電腦不會受到廣告軟體、間諜軟體和病毒的攻擊。他說:“所有瀏覽器都有問題。”

他讚揚了微軟公司近期安全補丁工作做得很好,但他很快又說微軟公司解決安全問題還有很長的路要走。

Loveless說:“微軟釋出關鍵補丁更新的時間太長了。”

他抱怨說:“Firefox總是很快行動並且把它的漏洞以及所提供的補丁或升級程式所解決的問題的完整資訊貼出來。 而通常,微軟釋出補丁都是悄然無聲的,因此使用者無法得知正在發生什麼。”

他說,另一方面蘋果總是傲慢地宣稱自己的Safari瀏覽器是安全的並且沒有人對它產生煩惱,但是現在駭客們已經開始對其進行攻擊。他指出:“Safari不安全的原因與任何Windows瀏覽器是相同的。Safari使用常見的蘋果程式碼,所以駭客們擁有通用的程式碼庫進行攻擊。直到最近,駭客涉足的都是大多數使用者所在的地方——裝有Windows的電腦。現在這已開始改變。”

沒有萬能的解決方案

Gruper的觀點是,現在瀏覽器安全環境已經令人感到沒有希望。

作為結論,他說:“沒有可能為了使用者修復它。唯一的選擇是軟體開發者透過可以減少暴露的第三方程式提高安全性。”Lawson對此表示同意,他認為為了解決瀏覽器面臨的威脅,整個行業需要協同的努力來重新定義執行於電腦上的軟體可操作的界限。他認為Vista對此邁出了很好的一步。

他敦促道,“應用程式作者需要使他們自己的程式程式碼更加安全,他們應該定義限制與特權。”

來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/10617542/viewspace-961586/,如需轉載,請註明出處,否則將追究法律責任。

相關文章