Oracle risikerer voldsom kundeflugt fra Java

Oracle skal til at bevise, at ansvaret for sikkerheden i virksomhedens Java-platform tages alvorligt. Ellers flygter kunderne.

Artikel top billede

(Foto: Povl D. Rasmussen)

Læs også:
Eksperter er enige: Derfor bør du helt droppe Java

"Nu må de have lavet et design, der er holdbart også fremadrettet. Ellers får de helt andre problemer, de kan risikere at opleve en kundeflugt."

Det siger sikkerhedsekspert Peter Kruse fra CSIS om softwarekæmpen Oracles håndtering af sikkerheden i selskabets Java-platform.

Oracle beskyldes for at udsende kritiske opdateringer til Java alt for sent.

Det kan du læse om her.

Og da opdateringen endelig kom, var der nye sikkerhedshuller at slås med.

Java er ifølge Oracles egne oplysninger installeret på cirka tre milliarder enheder. Der er derfor rigtig mange brugere, der risikerer at blive ofre for ondsindede hackere, når de bruger selskabets produkt.

Peter Kruse, kunne Oracle løfte sit ansvar overfor sikkerheden i Java bedre end tilfældet er i dag?

"Mange havde nok ventet lidt mere af Oracle efter deres overtagelse af Java fra Sun Microsystems. Oracle var i lang tid kendt som The Unbreakable, der var et af deres slogans, og det har jo vist sig ikke at holde stik. Og hvis deres måde at programmere på - altså, hvor man ikke har sikkerheden rigtig med - så må vi bede dem om at oppe sig," siger han.

Tror du, der forsvandt gode Java-udviklere fra Sun, da Oracle tog over?

"Det kan man gætte på. Men da Sun drev det, var der altså rigtig mange sårbarheder i Java JRE. Historisk set har der været en del kritiske sårbarheder. Men de har ikke haft de her ladeportåbne sårbarheder, hvor man virkelig kan køre en lastbil igennem. Uden at vide det, ser det ikke ud til, at man har brugt tilstrækkeligt med tid på at gennemføre en sikkerhedsproces," siger Peter Kruse.

Han forventer, at et firma så stort som Oracle gør sig lidt mere umage, når de har så mange brugere, siger han.

"Det gælder også Adobe, nu, vi taler om det. Jeg forventer, de vil være deres ansvar voksen."

Her er problemet ved at droppe Java

Svenske it-sikkerhedseksperter mener, at sikkerheden i Java er så ringe, at det er på tide at se sig om efter alternativer.

Det kan du læse om her.

Er det realistisk at droppe Java som platform?

"Ja. Problemet ligger primært i fortolkeren, som vi i Danmark og flere andre lande er afhængige af, fordi vi bruger applets i adgangen til det offentlige, altså NemID. Men man kunne have valgt at gå en anden vej," siger Peter Kruse.

I princippet kunne man vælge at sadle om og sige, at vi nu igennem lang tid har evalueret udviklingen i Java og ikke har fundet den tilstrækkelig sikker til at anvende den i forbindelse med så følsomme oplysninger som login til banker og til det offentlige. Der er andre platforme, forklarer Peter Kruse.

Han peger på, at man i de gamle løsninger arbejdede med login med bindinger til certifikater koblet til secure tokens.

"Det ville sikkert være dyrere, men teknologisk er alternativerne til stede. Så man vælger selv, om man vil være afhængig af Java," siger Peter Kruse.

Han siger ikke, at det er forkert, at NemID har lagt sig på Java-platformen, understreger han.

"Men vi må nok anerkende, at Oracle ikke har været i stand til at bære denne løsning sikkert i land. De har ikke udviklet produktet, så det er blevet mere sikkert. Der er lagt en masse nye funktioner i Java, som faktisk er sikkerhedsmæssige funktioner, men som altså bliver brugt imod dem. Det er brandærgerligt, når man egentlig gerne vil lave sikkerhed, men ikke formår at få det implementeret på den rigtige måde," siger han.

Oracle Danmark ønsker ikke overfor Computerworld at kommentere sikkerheden i Java.

Læses lige nu

    En kaotisk verden kræver stærk cybersikkerhed, resiliens og digital suverænitet

    Mød David Heinemeier, Flemming Splidsboel Hansen, Casper Klynge, Rasmus Knappe, Jens Myrup Pedersen og forfattere som fhv. jægersoldat Thomas Rathsack og adfærdsforsker Henrik Tingleff.

    Computerworld afholder d. 4. og 5. november Cyber Security Festival i København - med fokus på sikkerhed, resiliens og digital suverænitet. Det er helt gratis - men reserver din plads allerede nu.

    Hele programmet er online lige nu - og du kan reservere din gratis plads lige her - jeg håber vi ses! 

    Lars Jacobsen

    Chefredaktør på Computerworld

    Se alle Lars's artikler her

    Navnenyt fra it-Danmark

    Signifly har pr. 1. august 2025 ansat Anders Kirk Madsen som Tech Lead. Anders skal især beskæftige sig med at hjælpe Signiflys offentlige og private kunder med at styrke forretningen gennem teknisk solide løsninger. Anders kommer fra en stilling som Business Architect hos SOS International. Nyt job
    Norriq Danmark A/S har pr. 1. september 2025 ansat Hans Christian Thisen som AI Consultant. Han skal især beskæftige sig med at bidrage til udvikling og implementering af AI- og automatiseringsløsninger. Nyt job

    Hans Christian Thisen

    Norriq Danmark A/S

    Norriq Danmark A/S har pr. 1. september 2025 ansat Ahmed Yasin Mohammed Hassan som Data & AI Consultant. Han kommer fra en stilling som selvstændig gennem de seneste 3 år. Han er uddannet cand. merc. i Business Intelligence fra Aarhus Universitet. Nyt job

    Ahmed Yasin Mohammed Hassan

    Norriq Danmark A/S