Ekspert: Windows har brug for indbygget PDF-læser

En enkel PDF-læser fra Microsoft ville beskytte brugerne fra visse angreb, der udnytter Adobe Reader.

Artikel top billede

Computerworld News Service: Microsoft bør tilføje en grundlæggende PDF-fremviser i Windows for at beskytte brugerne fra det øgede antal angreb, der udnytter fejl i Adobe Reader, mener en sikkerhedsekspert.

"Apple gør dette med applikationen Preview, og det burde også Microsoft gøre," siger Sean Sullivan, der er sikkerhedsrådgiver hos den finske antivirus-leverandør F-Secures afdeling i Nordarmerika.

"Jeg vil bare gerne se og læse PDF'er. Jeg vil ikke lytte til dem, afspille dem, køre programfiler fra dem eller køre JavaScript i dem," tilføjer Sullivan i en hentydning til adskillige avancerede funktioner i Adobes gratis PDF-fremviser, Reader.

Nogle af disse funktioner heriblandt Readers understøttelse af JavaScript og PDF-specifikationens understøttelse af at køre eksekverbare filer er blevet udnyttet af hackere i et stigende antal angreb siden 2008. Antallet af PDF-angreb er ifølge antivirus-leverandøren McAfee mere end ottedoblet i 2009 i forhold til året før. Denne tendens er fortsat i 2010.

Og Launch-funktionen, der gør det muligt for PDF-dokumenter at køre indlejrede eksekverbare filer udnyttes på nuværende tidspunkt i en udbredt hackerkampagne, der forsøger at narre brugerne til at åbne en skadelig PDF.

Sullivan argumenterer i flere detaljer for sin sag i et blogindlæg på F-Secures sikkerhedsblog.

"Jeres kunder er trætte af angrebene og af de komplikationer, som mange nuværende PDF-læsere indeholder," skriver han i indlægget, der indledes med "Kære Microsoft."

"Microsoft bør udgive en meget forenklet fremviser, der kun giver en forhåndsvisning af en PDF," tilføjer Sullivan i et telefon-interview.

"Det er ikke engang nødvendigt at bygge den ind i selve styresystemet. Man kan bare udgive den som en valgfri download ligesom med tilføjelsen til Office, der gør det muligt at gemme dokumenter som PDF."

Office kan ikke åbne uden tilføjelser

Selvom Microsoft havde til hensigt at gøre det muligt at indbygge understøttelse af PDF i Office 2007, blev virksomheden tvunget til at lade være, da Adobe brokkede sig. I stedet byggede Microsoft senere et tilføjelses-program, der gjorde det muligt at gemme dokumenter som PDF.

Efter Adobe i 2008 indsendte PDF/A-specifikationen til International Organization for Standardization (ISO), tilføjede Microsoft understøttelse til at gemme dokumenter som PDF med udgivelsen af Office 2007 Service Pack 2 for at år siden. Denne samme funktionalitet er også tilgængelig i Office 2010.

Office kan dog ikke åbne PDF-dokumenter uden tredjepartssoftware eller -tilføjelser. Heller ikke Windows 7's og Windows Vistas funktion til forhåndsvisning af dokumenter kan vise PDF'er. I stedet har Microsoft uden det store held forsøgt at fremme et alternativ til PDF ved navn XPS (XML Paper Specification). Windows 7 kommer eksempelvis med en XPS-fremviser.

PDF-specifikationen har været fuldstændig royalty-fri siden 2006," siger Sullivan i en bemærkning om, at Microsoft ikke skulle betale Adobe noget, hvis virksomheden faktisk skabte sin egen fremviser.

"Der er ingen grund til, at Microsoft ikke udivkler en indbygget PDF-læser. Virksomheden kunne endda gøre det muligt for brugerne selv at slå den til eller fra, hvis der var bekymringer om konkurrenceforvridende adfærd."

Brug for "bare" en læser

Sullivan sammenligner adskillige gange sine visioner for en PDF-læser til Windows med Preview, som Apple inkluderer i Mac OS X. Men preview er ikke uden fejl: I marts offentliggjorde sikkerhedsekspert Charlie Miller at have fundet over 60 PDF-filer på nettet, der kunne bruges til at crashe og muligvis udnytte Preview.

Sullivan argumenterer Ikke desto mindre for, at Microsoft - eller Adobe selv - bør udvikle en forenklet PDF-fremviser uden alle de funktioner, som er blevet udnyttet af hackere.

"Jeg ville ønske, at Adobe ville udvikle to versioner af Reader, hvor en slags 'Reader Lite' faktisk bare er en læser," der ikke kan alt muligt andet, siger han.

Oversat af Thomas Bøndergaard

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Infrastruktur | Frederiksberg

    Roundtable: Hybrid og cloud – sikre og strategiske it-valg i en ustabil verden

    Eksklusive danske digitale ledere mødes til rundbordssamtale om balancen mellem fart, sikkerhed og compliance. Hør hvordan CIO’er bygger robuste hybrid cloud-strategier, der skaber reel forretningsværdi og styrker modstandskraften.

    Sikkerhed | København

    Strategisk It-sikkerhedsdag 2026 - København

    Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem to spor og styrk både indsigt og netværk. Deltag i København 20. januar.

    Andre events | København

    Executive Conversations: Fra hype til afkast – her er vinderne af AI-ræset

    Få et klart overblik over AI’s reelle effekt i danske virksomheder. Arrangementet giver unge talenter og ambitiøse medarbejdere viden, der løfter karrieren, skærper beslutninger og gør dig klar til at præge den digitale udvikling. Læs mere og...

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Netip A/S har pr. 15. september 2025 ansat Jimmi Overgaard som Key Account Manager ved netIP's kontor i Viborg. Han kommer fra en stilling som Sales Executive hos Globalconnect A/S. Nyt job

    Jimmi Overgaard

    Netip A/S

    Norriq Danmark A/S har pr. 1. oktober 2025 ansat Rasmus Stage Sørensen som Operations Director. Han kommer fra en stilling som Partner & Director, Delivery hos Impact Commerce. Han er uddannet kandidat it i communication and organization på Aarhus University. Han har tidligere beskæftiget sig med med at drive leveranceorganisationer. Nyt job

    Rasmus Stage Sørensen

    Norriq Danmark A/S

    Norriq Danmark A/S har pr. 1. september 2025 ansat Ahmed Yasin Mohammed Hassan som Data & AI Consultant. Han kommer fra en stilling som selvstændig gennem de seneste 3 år. Han er uddannet cand. merc. i Business Intelligence fra Aarhus Universitet. Nyt job

    Ahmed Yasin Mohammed Hassan

    Norriq Danmark A/S