广州天气 多云 19℃-27℃
首页 新闻 书城 音像 唱K 求职 汽车 订房 分类 广告 天气 彩信 短信 站图 繁体 中国广州
  论坛 专题 图片 中国 国际 财经 港澳台 娱乐 体育 科技 广东 广州 社会 房产 美食 游戏
电子版 | 广州日报 | 信息时报 | 赢周刊 | 舞台与银幕 | 广州文摘报 | 南风窗 | 美食导报
| 英文早报 | 商旅导报 | 看世界 | 新现代画报 | 现代育儿报 | 老人报 |  足球报
您的位置: 科技

微软IE主内火狐主外 安全评测深度报告评

news.dayoo.com   2005年04月05日 14:17   来源: 赛迪网

 

  微软的IE浏览器正在被异军突起的开源浏览器Mozilla Firefox挑战着,但是在我们的测试中,没有一个浏览器可以经受摧毁性攻击。

  这时还不要对微软的IE凶巴巴的。诚然,IE在过去已被证实是易受攻击的,另外不断的打补丁也是件令人生厌的事。 去年CERT协调中心甚至警告人们停止用IE。最近,Mozilla基金会的Firefox正在得到更多的认可,在不到100天的时间下载次数就达到250万。但是我们针对两种浏览器的测试显示,选择其中之一并不是件容易的事,尤其是对企业应用环境来说。IE之所以易被攻击,部分上是由于他有更丰富的功能,从而具有更广泛的"受攻击面"。另一方面,Firefox获得安全性的代价是:更少的功能和不能访问基于Windows的Web应用程序。

  因此在你放弃IE之前,要权衡一下得失。一个折中的办法是在内部使用IE而用Firefox纯浏览Web。

  安全性测试

  我们着手的测试在于测试其安全性而非易用性。运行IE6.0的环境:操作系统带有SP2和最新补丁的WindowsXP客户端,一百带有512M内存的奔四笔记本。借助于VMware作站,在同一台机器的虚拟机上,相同的操作系统上安装MozillaFirefox1.0.1。测试机器通过384Kbps DSL线路连到网络上。

  我们同时打开两种浏览器,对其进行不同的测试,如浏览公共的Web站点,通过MicrosoftOutlookWebAccess来查看邮件,访问我们的ApacheWeb服务器的内部资源和管理工具,另外我们通过知名的黑客站点来查看在受攻击的情况下浏览器是如何处理的。

  访问常规的Web站点如CNN.com或Yahoo,得到相同的结果。两种浏览器都阻止弹出窗口,并提供了不同的插件以支持诸如Macromedia Flash 和 Adobe PDF 文件。

  然而,关键不同的地方是,由于IE拥有许多Windows相关的功能如ActiveX、.net、 ActiveServerPages,而这些是Firefox所不具备的,访问某些基于Web的应用程序对于Firefox来说是非常困难的。

  IE和Firefox都有工具支持对插件进行数字签名。但是签名并不是普遍存在的,用户可能要接受和执行未签名的具有潜在危险的代码。

  这就是你为什么要把你的浏览器保护在一个防止入侵的系统中,或者安装防病毒软件以检测、通知或阻拦来自于浏览器的恶意代码,我们用的是F-Secure的防病毒客户端。

  Firefox的基础更好?

  那么Firefox的架构会使他从根本上更安全么?我们发现Firefox不是一个必定更安全的浏览器。他只是有更少的易被攻击的特征。

  他支持更少的和复杂度低的脚本机制,所以在一个Web页面内要写出可以攻击它的强大而又危险的代码不是非常容易。

  Firefox不与任何特定的操作系统紧密集成一起,这样浏览器没有多少方法可以使用专属于操作系统的功能。这意味者对探测者来说,有更少机会可以利用浏览器作为访问底层操作系统的入口。

  同时,开源代码的本身特点,提供了更多人对代码评审、更快的修复以解决漏洞,当然这不是必然的。

  企业策略

  想让你的单位完全停止使用IE是不现实的,尤其是当你的用户必须访问部署着丰富功能的服务器,这些功能需要通过内部网络或公众网络支持。

  那么你可以选择使用Firefox么?假若你只是纯基于浏览器的环境,使用标准的脚本和插件,那么你可以这样考虑。

  面对基于Web的攻击时,Firefox会使你的环境完全安全的么?不。和其他可以选择的浏览器一样,Firefox也不是完美的,但是假若你尽可能少的使用很复杂功能,受攻击面会大大减少,例如不使用如通过Web页面传输ActiveX。

  假若你的网络中包含着数千用户,这样的改变是非常难于执行的。另一方面,有必要比较一下成本,是附加的客户端安全产品或者防入侵设备以确保IE安全的成本大,还是简化、标准化你的基于浏览器的基础架构的成本大。

  需要做什么

  基于浏览器的针对企业网络的攻击的风险是重大的。从风险管理的观点来看,根据正在使用的人数,来寻找一个IE得替代者无疑是一个好的主意。但是企业环境可能不允许你删除IE,因为你得单位可能已经利用基于IE得微软技术创建了一套对内部资源的访问体系。

  一个解决得办法是让Firefox来访问外部资源,而通过IE访问企业内部应用。政策强制工具可以有助于实现这种命令。

  也可以考虑通过采取浏览器外的安全措施来避免浏览器风险,如采用应用防火墙,入侵检测和防护系统,策略执行系统以确保客户只访问可以信赖的站点。

  常见攻击情况

  针对浏览器的攻击一般分为三类:回合一:针对正被浏览器器处理的内容的协议攻击;回合二:针对运行在浏览器环境内得活动脚步语言的攻击;回合三:针对通过浏览器传输但是被插件或组件处理的数据的攻击,如提供图形显示服务得动态链接库。

  回合一:Internet Explorer具有微弱优势。

  通过他们直接处理的站点内容攻击,IE 和Firefox都存在潜在危险。在这个方面IE表现略好,因为微软为了应付针对他的黑客活动已经投入了如此多的工作来加强他的浏览器安全。但是从原理上来说,因为他们都处理本质上相同的HTML数据流,所以两种浏览器都可能遭受这种方式攻击。

  回合 2:Firefox具有优势。

  在第二类中,IE 提供ActiveX, JavaScript和许多其他机制来执行通过Web传输过来的代码,如Visual Basic script 和 Active Server Page 和.Net 组件。因为有更多的方式来编写通过浏览器传输的程序,Explorer更易被这种方式攻击。目前这种完全在微软Web环境工作的复杂的功能正越来越少。

  回合3:都没有优势。

  两种浏览器都支持独立于浏览器的插件,这对攻击来讲是脆弱的。最近得一个例子是RealOne插件的漏洞。缺陷被发现在Explorer中,而问题在于插件中,没有技术理由可以认为这种问题某一天不会发生在Firefox身上。

(编辑: aigua )

给他或她用手机免费点歌,送祝福!

订阅短信 | 写给新闻中心 | 写给栏目编辑 | 推荐给朋友 | 打印此稿 | 关闭窗口
 相关文章
·微软再现高危安全漏洞 XP系统将强制升级 (2005-04-05 13:49)
·微软Outlook和IE中再次发现高危安全漏洞 (2005-04-05 13:21)
·微软SP2升级限制期将至 仅有24%用户升级 (2005-04-05 13:20)
·微软提起117起诉讼 用法律对付身份窃贼 (2005-04-01 10:52)
·联想微软强强合作 引入三大私人券商资金 (2005-04-01 08:09)
·<电子签名法>明日起生效 微软推正版计划 (2005-03-31 14:25)
 发表评论 匿名发表  用户名:    密码:
ʽͥ
ԭۣ19.80Ԫ
Աۣ16.83Ԫ

ƿԼġ
ԭۣ18.80Ԫ
Աۣ15.98Ԫ

ԭۣ43.00Ԫ
Աۣ36.55Ԫ

ɰ
ԭۣ82.00
Աۣ72.20

ͽ˳
ԭۣ129.00
Աۣ113.60

լ
ԭۣ112.00
Աۣ98.60

<%@ include file="/include/ad_bookcity_newspage.shtml" %>
大洋网版权与免责声明:
1.凡本网注明来源为“本网专稿”、“大洋XX”的所有作品,包括文字与图片,未经本网授权不得转载。经本网授权使用作品的,请注明来源"大洋网"。违反上述声明者,本网将依法追究法律责任。
2. 凡本网注明"来源:XXX(非大洋网)"的作品,均转载自其它媒体,本网转载的目的在于传播更多信息,此类稿件并不代表本网观点,本网不承担此类稿件侵权行为的直接责任及连带责任。
3. 在本网论坛上发表言论者,文责自负,本网有权在网站内转载或引用(作者注明未经授权不能转载、引用除外),论坛的言论不代表本网观点。
4.如因作品内容、版权等需要同本网联系的,请在作品在本网发表之日起30日内联系020-81998168-3353,地址:广州市增槎路口广州日报印务中心五楼,邮编:510435,否则视为放弃相关权利。
新闻报料

广州日报:
(020)81919191
信息时报:
(020)34323111

联通手机用户编辑短信“MF”发送到1122,免费看新闻
今日热点新闻
· 温家宝今出访南亚四国 访印意义重大 专题
· 日本今日公布新教科书审定结果 韩国反应
· 中印边界争端内幕 "苏丹红"找到新宿主
· 广东中行:收提前还贷违约金符合国际惯例
· 股市首个统一指数4月8日发布 名录 答问
· 高考前媒体不得炒作试题 惩治招生腐败
· 冠军杯1/4决赛首回合明晨打响 电视转播表
· 蒋孝严凤凰岭下说家事 今将拜祭黄帝陵
· 女教师为救学生以身挡车感动中国 今去世
· "鹏菲"北京爱巢曝光 冯巩遭性敲诈已报警
· 美英核潜艇携臭弹吓人 美"星际迷航"触礁
· 查尔斯和卡米拉是表亲? 历数王室不幸婚姻
· 中巴总理分别接受采访 畅谈两国友好关系
· 印尼余震不断 前南上将将向海牙法庭自首
· 谁推动房价上涨? 土地对房地产价格的影响
服务推荐
  国事.家事新鲜热辣猛料随时为您奉上,八卦娱乐.刺激体育新闻每天转不停!掌握时代的脉搏,丰富精彩的人生是我们对您的承诺,赶快来短信点播最出色的新闻!
社会 体育
广州 广东
娱乐 科技
财经 中国
港澳台


版权所有 - 广州市交互式信息网络有限公司(大洋网) - 经营许可证编号:粤B2-20040381
广州日报报业集团 - 集团简介 - 广告服务 - 联系大洋 1999 - 2007
<%@ include file="/include/footer/footer.shtml" %>