Dom over ny Java-sikkerhed: Stadig fyldt med huller

Der er blevet lukket et trecifret antal sårbarheder i Java alene i år. Det har tvunget Oracle til at dreje på en stribe sikkerhedshåndtag. Sikkerheden er blevet bedre, men er langt fra god nok, lyder dommen. Se hvorfor.

Java har både været skydeskive for kritik og it-angreb på grund af sikkerheden - eller mangel på samme - i Oracle-programmet. 

En opstramning af sikkerheden i Java er tiltrængt, og det er Oracle godt klar over. Derfor strammes sikkerhedsskruen nu yderligere en omgang. 

Det er godt, men der er stadig mangler, vurderer flere sikkerhedseksperter.

Oracle justerer blandt andet på certifikatgodkendelsen, således at applets, der ikke er signeret, heller ikke kan åbnes. Desuden indføres en "whitelisting'-mulighed, hvor virksomheder skal godkende de ønskede programmer. 

"Disse ændringer skal, sammen med en stribe andre sikkerhedsstramninger, mindske sårbarheden i desktop-miljøet og tilføre yderligere sikkerhed i servermiljøet," skriver Nandini Ramani, der er underdirektør for Java-klienten hos Oracle, i et blog-indlæg.

Kritikken er dog ikke forsvundet af den grund.

"Ingen af de tiltag, som Oracle har sat i værk, er mirakler i forhold til sikkerheden," lyder vurderingen fra Paul Henry, amerikansk sikkerhedsekspert i firmaet Lumension. "Men det er helt sikkert skridt i den rigtige retning," siger han til Computerworlds internationale nyhedstjeneste.

Man behøver dog ikke bevæge sig uden for landets grænser for at møde en lignende kritik.

Lang fra usårlig
Er de nye sikkerhedstiltag nok til at gøre Java sikker?

"Det er nødvendigt at gøre noget ved sikkerheden i Java. Oracle har fået mange prygl, og det har været berettiget, for Java er det program, der giver flest sikkerhedsproblemer i øjeblikket," siger Peter Kruse, fra sikkerhedsfirmaet CSIS, og han fortsætter:
"Det har efterhånden været tilfældet i lang tid, og det kommer desværre næppe til at ændre sig synderligt efter de nye tiltag." 

Hen peger på, at der er fundet nye veje gennem Oracles kode.

"Der er allerede dukket nye sårbarheder op, som faktisk kan omgå de nye sikkerhedsmekanismer," fortæller sikkerhedsmanden.

"Sikkerheden er stadig ikke komplet, og ændringerne gør slet ikke Java usårlig."

Derfor er Java prygelknabe
Hvorfor er det lige præcis Java, der er udsat for en ustandselig jagt efter sårbarheder?

"Der er flere grunde til det," siger Peter Kruse.

"For det første er programmet meget udbredt på Windows-installationer. Alle der ønsker at installere virus på en Windows-maskine, går netop efter de udbredte produkter for at have den største mulighed for at trænge igennem systemerne."

Men Java hører ifølge sikkerhedseksperten også til i den lettere ende af skalaen.

"Vi kan konstatere, at antallet af kritiske sårbarheder i Java JE har været uanstændigt højt. Sidst men ikke mindst har Java også en tradition for at være besværlig at opdatere. Derfor er der mange forældede versioner på verdens harddiske, og de er skydeskiver for alle mulige former for angreb."

Læs også:

Sådan vil banker skaffe sig af med Java

Banker trætte af bøvl: Smider Java på porten

Oracle har travlt: Lukker hele 128 sikkerhedshuller


Ytringer på debatten er afsenders eget ansvar - læs debatreglerne
Indlæser debat...


Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Computerworld A/S
Salg af telemarketing og research for it-branchen, it-kurser og konferencer

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Datacenter og hosting: Sådan får du mere ud af dine data

Bliv opdateret på alle de nye teknologier og tendenser inden for datacenter-løsninger og hosting af markedets stærkeste leverandører. Du får også gode råd om, hvordan du kan sikre en fleksibel skalering i datacentret og potentielt opnå effektiviseringer og besparelser.

13. december 2016 | Læs mere


Kom godt i gang med EU-persondataforordningen

EU's persondataforordning træder i kraft 14. april 2018. Med trusler om høje bøder vil EU tvinge langt de fleste virksomheder til at få styr på deres håndtering og sikring af persondata. Så det er på høje tid at komme i gang ? kom og hør om kravene og se løsninger, der letter arbejdet frem mod at blive compliant.

15. december 2016 | Læs mere


Datacenter og hosting: Sådan får du mere ud af dine data

Bliv opdateret på alle de nye teknologier og tendenser inden for datacenter-løsninger og hosting af markedets stærkeste leverandører. Du får også gode råd om, hvordan du kan sikre en fleksibel skalering i datacentret og potentielt opnå effektiviseringer og besparelser.

19. januar 2017 | Læs mere





mest debaterede artikler

Computerworld
Jens Højgaard skrev negativ anmeldelse på Trustpilot - nu er han blevet sagsøgt for 11.419 kroner
En negativ anmeldelse på Trustpilot om et inkassofirma har indtil videre kostet den selvstændige hvidevare-reparatør Jens Høgni Højgaard flere tusinde kroner og en tur i retten. Forklaringen er, at inkassofirmaet har forbudt kunder at udtale sig negativt i offentlighed om selskabet.
CIO
Har rulllet Mac-computere ud til 90.000 ansatte: Her er seks nyttige erfaringer fra IBM's store Mac-udrulningsprojekt
På lidt over et år har IBM rullet 90.000 Mac-computere ud til medarbejderne, mens virksomheden har gjort sig en hel række erfaringer. Læs her, hvad IBM har lært af projektet.
Comon
Overblik: Her har du ni af årets allerbedste bærbare computere
Her har du en liste over ni af de bedste bærbare computere, du kan købe i Danmark.
Channelworld
Overblik: Det ved vi efter første retsmøde i den store Atea-bestikkelsessag
Den første sag om bestikkelse af offentlige ansatte kører i disse dage, hvor offentlige ansatte anklages for at have modtaget bestikkelse fra it-giganten Atea.
White paper
Guide til hyperconverged infrastructure - Alt om forenklet it-infrastruktur
I dette white paper får du en guide til at komme i gang med Hyperconverged Infrastructure (forenklet it-infrastruktur)