"Firefox ma najwięcej luk", czyli jak manipulować danymi

Firma Cenzic opublikowała raport dotyczący trendów w bezpieczeństwie aplikacji internetowych za pierwsze półrocze 2009 r. Z opracowania wynika, że wśród przeglądarek WWW najwięcej luk wykrywanych jest w Firefoksie. Inną kwestią jest już tylko sposób interpretacji tych danych.
W raporcie dostępnym w formacie PDF czytamy w aplikacji Mozilli znaleziono znacznie więcej luk niż w innych programach tego typu. Spośród dziur w przeglądarkach aż 44 % przypadało na narzędzie Mozilli (drugie miejsce zajęła Safari - 35 %, trzecie - Internet Explorer z 15 %, a czwarte - Opera z 6 %). Liczbę luk zliczono przy użyciu kilku różnych źródeł, w tym bazy CVE.

Jak mówi Lars Ewe, cytowany przez serwis PCAdvisor.co.uk dyrektor technologiczny Cenzic, firma nie zliczała osobno luk typu "zero day" (czyli dziur niezałatanych, podatnych na powstałe już exploity). Ewe przekonuje jednak: "Koniec końców liczba luk jest tylko jednym miernikiem bezpieczeństwa przeglądarki. Nie wytykamy palcami żadnej przeglądarki. Z pewnością z tego powodu [liczba luk - red.] nie porzuciłbym Firefoksa".

Zestawienie opracowane przez Cenzic nie jest pierwszym, które stawia Firefoksa na czele "najbardziej dziurawych" przeglądarek. Raport opublikowany w marcu br. przez firmę Secunia wskazywał, że w roku 2008 na pierwszym miejscu pod względem liczby znalezionych luk w przeglądarkach znalazł się program Mozilli.

Producent Firefoksa przestrzega przed prezentowanym przez Cenzic czy nawet Secunię podejściem do zliczania luk w oprogramowaniu. Mozilla podkreśla, że upublicznia wszystkie informacje o znalezionych błędach (w przeciwieństwie do innych producentów przeglądarek, często po cichu usuwających błędy). Nie zapominajmy też, że Fundacja aktywnie motywuje samych użytkowników i społeczność Firefoksa do wyszukiwania błędów w jego kodzie - niezmiennie od 5 lat nagradza za znalezienie luki w programie.

Ponadto Mozilla, co potwierdzała analiza Secunii, jest najszybsza jeśli chodzi o czas publikowania łat do błędów o których poinformowano publicznie.

Safari drugie?

Jak twierdzi L. Ewe, druga pozycja Safari pod względem liczby luk wynika z niedopracowanej wersji tej przeglądarki na iPhone'a - to właśnie w niej wykrytych zostało dużo błędów. Przedstawiciel Cenzic zapewnia jednak, że w porównaniu z sytuacją sprzed roku czy dwóch lat bezpieczeństwo przeglądarek uległo znacznej poprawie. Programy do przeglądania Sieci są dziś bezpieczniejsze niż kiedykolwiek i każdy z producentów poczynił w tym zakresie postępy - uważa Ewe.
Oryginalny tekst został opublikowany na www.idg.pl
Ocena:
Twoja ocena:

Komentarze (31)

Nazir

28-03-2012 14:56

Od dawna wiadomo że FF to dziurawiec no1.:) Ale Mozilla jak Apple do czasu jak ktoś nie ujawni prawdy w necie to cisza i udają że jest cool

~gtriderxc

13-01-2010 15:30

Lepszy lekkodziurawy FireFox niż również dziurawy i przymulony IE.

~Gość

16-11-2009 22:36

Etam... szkoda pisać, jak kutas moderator skasował mój post bez powodu i cham prostak niedouczony nawet nie przeprosił za własny błąd. Dopuki ten śmieć analfabeta będzie pracował jako pseudo redaktorek zamiast buraki kopać na wsi dalej tak długo szkoda pisać... Bigos też powinien przeprosić mnie i takich gamoni nigdy nie zatrudniać nawet za free. To kpina i skandal aby taki żydek komunistyczny wprowadzał cenzurę jak w PRL i tym bardziej w HidePark a post nawet nikogo nie obrażał... Pozdrawiam i sorry za ostre czasem posty...

OoooOoOoooO

14-11-2009 12:02

Niech nawet Fx będzie miał 99% wykrytych dziur ale puki są załatane uj mnie to obchodzi benki. Rozumiecie Mozilla ***płaci*** osobom wykrywającym luki.. Otwarty kod = większa ilość znalezionych luk - ***kod nie tajny, luki nie tajne***, dla prostego benka pustaka oznacza to że jest mniej bezpiecznie ale normalna osoba wie że nie jest ponieważ luki te już są albo za kilka dni będą prehistorią.. W przypadku IE jest inaczej - luki bywają niezałatane nawet przez ***1,5 roku albo dłużej (sic pozwalająca np. wykonać trojana w systemie ofiary)***.. Oj benki, benki..

Adam

12-11-2009 14:10

Ludzie a ja mam tylko taką jedną prośbę przestańcie reagować na różne bzdury wypisywane tu przez ramonesa. Wiem że potrafidobrze wkurzyć ale jemu o to chodzi o prowokację. Proponuję zlekceważyć gościa tak jak zrobiono to na portalu dobre programy tam też próbował swoich bzdur i nic z tego nie wyszło to myślę że i tu po takiej reakcji będzie spokój.

agh

12-11-2009 12:17

@Wesoły "Ramones, tyle że ja mam legalnego Windowsa" - czyżbyś nie pamiętał starego rozumowania ramonesa, że każdy użytkownik Linuksa oraz każda osoba, która nie zgadza się z jego "prawdami objawionymi" jest piratem, złodziejem, trollem, itd., itp.? Przecież jego wypowiedzi nie da się czytać (Miodek pewnie zmarłby na zawał, jakby zobaczył jego posty), o logice i argumentacji to nawet nie ma co mówić. BTW - przez jakiś czas był spokój od ramonesa na tym forum. Czyżby IDG nadal nie mogło sobie dać z nim rady?

enkidu

12-11-2009 04:11

@ramones59 nie "czym" tylko "jak" - zamówiłem testy na jednym z kanałów IRCa, gdzie roi się od hackerów. System nie padł (monitorowałem wszystko, co działo się na kompie i nic się nie wbiło - za to przybyło kilka permanentnie odciętych hostów - fail2ban działa jak należy). WinXP SP3 i Vista SP1 zaczęły siać pakietami na adresy serwerów pocztowych. Oczywiście miały wyłącznie "firmowe" zabezpieczenia i były zaktualizowane (bo legalne). Happy? co do 44% dziur - czas życia luk jest ważniejszy, niż ich liczba. W Twoim kochanym Win7 jest dziura w protokole SMB istniejąca od czasów Visty. I nikt jej nie załatał. Script-kiddies są wniebowzięci...

Wesoły

12-11-2009 00:51

Ramones, tyle że ja mam legalnego Windowsa. Zarówno XP jak i Vistę. Może i Seven mi wpadnie kiedyś (Windows jako premia za projekt). Problem w tym... że ja tego Windowsa nie instaluje. Dlaczego ? Bo nie mam czasu bawić się z tym systemem. Poza tym chłopcze jeszcze się dowiedz ile z tych 43% zostało załatanych w wypadku FF a ile w wypadku IE. Możesz się przerazić :P

ramones59

11-11-2009 20:58

Według raportu Cenzic aż 44% wszystkich luk znalezionych w przeglądarkach w pierwszej połowie tego roku dotyczy Firefoxa. Dla porównania wyniki konkurencji: 33% wszystkich znalezionych "dziur" miała przeglądarka Apple - Safari 15% - Internet Explorer 6% - Opera Tak wygląda prawda... IE8 to najlepsza przeglądarka, jakby wszyscy dziś używali tylko IE8 i aktualizacji to miała by 1% wady... Opera ma 6% ale w 10% udziale rynku to bardzo zły wynik i porażka opery Pozdrawiam...

~Gość

11-11-2009 20:00

@"Wesoły"IP: 88.199.116.7 A Może mamusia na święta kupi ci prawdziwy laptop z legalnym MSwin7 i nie będziesz musiał się dłużej onanizować tym syf linux ubuntu z ff3 za free i pirackim MS.:D Jeszcze od Mikołaja i producentów powinni rozdawać na święta z magazynów starsze laptopy z legalnym MSwin.XP/Vista i niech dzieciaki z prowincji i wsi poznają smak legalnego systemu i lepszego laptopa, od starego grata pc od rodziców z instalowanym win95/98 i Linux. :D Inni kretyni coś tam starego znoszą ze śmietnika i bazaru i na tym instalują ten liinux lub nLite piracki MS. Ostatnio z piwnicy wywaliłem stary blaszak pc z win98 i wstawiłem na windę w bloku.:) Już po 30 minutach ktoś sobie zabrał prezent od mikołaja.:D @"enkidu" IP: 153.19.210.169 A czym robiłeś te testy..., bo jak takim programem-trojanem za free dla linux a''la win. to na pewno test miałeś taki jak należy i bez wirusów.:D @"fffataman" IP: 86.76.22.150 Naiwnością twoją jest dalszy brak wiedzy i udawanie głupa, jakbys nie wiedział o jakich dziurach w ff3 mowa i było w ff2. Ale ukrywanie prawdy to typowy zabieg dla linuksiarzy i makówek. Co złe i nie wygodne o syf systemie libux i problemach z ff3 i Safari dla OSX to się cicho siedzi i zaczyna łowić w mętnej wodzie MSwin. z IE8. Pozdrawiam was Trolle linuksiarze i piraciarze. IE8 to najlepsza przeglądarka, a system MSwin. ma 92% uzytkowników i ludzie najlepiej wiedza co instalować i kupić... w 15 dni MSwin7 z IE8 zdeklasował wszystkie OSX i Linux razem wzięte i ma juz 6-7% nowych użytkowników i to jest sukces o czy Apple i Linux mogą tylko śnić dalej...

crank1985

11-11-2009 13:16

Jak, to mówią są małe kłamstwa, duże kłamstwa i jest statystyka. Faktem jest, o czym wspomniano we wcześniejszych komentarzach, że brak rozgraniczenia pomiędzy krytycznymi i mniej znaczącymi lukami, a także brak czasu w jakim je załatano dyskwalifikuje Cenzic-a. W dodatku, co tez chyba wspomniano, nie wszyscy publikują pełne dane, Microsoft chyba dopiero po raz drugi podaje ile luk dana łatka usuwa. (ten akapit to dla Tadzia i ramola)

Gość

11-11-2009 11:34

fffatman: nie martw się, każdy człowiek jest jakoś potrzebny. Nie ma przymusu rozumiena, nawet gdy się jest administratorem w IT - przecież ludzie mają skończone możliwości i horyzonty. Głowa do góry da się z tym żyć, zawsze możesz się doskolić na paru studiach podyplomowych i będzie dobrze (nie ograniczaj się tylko do ścisle zawodowych).

fffatman

11-11-2009 03:22

@tad: Nie zrozumiałem ni słowa. @ramones59: Się nie da twoich paranormalnych głupot skomentować

Roman

11-11-2009 01:54

5 za wyjątkowo trafny tytuł (co tu nieczęste). I 5 dla "Redaktura Maćka" za trafienie w sedno. :)

Wesoły

11-11-2009 00:38

Ramones, Ty masz po prostu lukę w swojej osobowości. Pewnie w każdej z tych osobowości. Zwłaszcza wtedy gdy popierasz się jedną z nich i następną, następną itp. To że dalej obrażasz innych wyzywając oznacza jedno - nadal jesteś i zachowujesz się jak prymityw. Tada nie ma co komentować. Facet promuje IE które słynie z tego że luki nie są łatane przez miesiące a ostatni rekord wynosił chyba 1,5 ROKU!. O czym my gadamy ? FF jest załatane. Zaś luki są wykrywane. Mało tego, kod jest otwarty a programistów nagradza się za znalezienie luki. Więc wiadomo że skuteczność jest większa jak u konkurencji. Tak jak tempo ich łatania.

enkidu

10-11-2009 23:50

@ramones cierpisz na coś? jaka to niby luka w ff? zleciłem testy penetracyjne swojego komputera specjalistom. Polegli - więc nie sądzę, żeby moja maszyna była dziurawa bardziej, niż Twoja. PS. Jak tam z łatą na SMB2 w win7? nie ma? jak smutno...

ramones59

10-11-2009 20:40

@"agh" IP: 85.222.87.37 W ff2 została luka i nigdy jej nie poprawiono, a ta sama luka-dziura krytyczna napewno jest w ff3 i dalej cisza. :D Przecież nie bedą siać paniki jak chcieli do premiery MSwin7 na siłę wsadzić ff3, aby uszkadzał i wirusował system od MS. Rozumiem że fanboys ff3 nie przekonam, ale radzę więcej wyobrażni i rozumu w tym co instaląją do systemu... niestety piraciarzom MSwin. i linuksiarzom jest wszystko jedno ile syfu-trojanów juz maja na dysku jak wszystko bez ochrony i dawno bez aktualizacji.:D To najnowsze dane o Polskich uzytkownikach netu i systemu-programów i mamy 60% piratów i 78% nie zabezpieczonych komputerów-systemów do których równiez zaliczaja sie nasi ulubieńcy jak max,wesoły,zeke i kilku innych pseudo znawców na RCwin7bulid.

agh

10-11-2009 20:04

@tad "Szybkie łatanie błędów ma też drugą twarz: odpowiednio zmniejszona jakość poprawek", itd., itp. - czyżbyś mówił o MS, który potrafi wydawać poprawki do poprawek i to w parę dni po opublikowaniu pierwszego ich zestawu? Ale oni tak szybko Win nie łatają, więc nie wiem, czemu się ich czepiasz? @max - ano racja. Pytanie jest proste: czy lepiej mieć 10 luk krytycznych ogłoszonych i załatanych w ciągu dnia, czy lepiej 1 lukę krytyczną niezałataną przez rok? Odpowiedź chyba nasuwa się sama...

ramones59

10-11-2009 20:00

Tyle razy wam idioci i kretyni piszę i ostrzegam przed Mozilla syf trojanie jakim jest FF3 i zagrożenie dla systemu.!!! Niestety piraciarze-linuksiarze-analfabeci uzywaja tego syfa cool ff3 i linux free. :D A komputerki dalej rozsyłaja spam-wirusy bo gamonie nie maja kasy na Norton Security i Legalny MSwin.z IE8 Pozdrawiam...

max

10-11-2009 19:54

re zenn: a walicki na peronie. PS. Co tam u qqmana słychać? :P

ikarus

10-11-2009 19:12

Dla zagubionych - [[http://www.css3.info/selectors-test/]]. Dla nie rozumiejących - uważajcie jakie dodatki instalujecie. IE - tonący brzytwy (Cenzic-tu) się chwyta.

zenn

10-11-2009 18:55

Jaka manipulacja? To, że FF ma najwięcej luk jest faktem. I taki trend było widać już w roku 2006. Wystarczyło wówczas policzyć wszystkie luki w FF i zobaczyć, w jak krótkim czasie od powstania FF 1.0 dziury te się pojawiły. Potem wystarczyło zobaczyć liczbę dziur w IE i zobaczyć ile lat istnieje IE. Wówczas oczywistym było, że pod względem liczbym luk FF bardzo szybko przegoni IE, o ile się nic nie zmieni. No i się nic nie zmieniło. A to, że liczba luk to nie wszystko, to już inna sprawa. Mówimy jednak o samej liczbie luk, a nie o tym, co jest bardziej czy mniej bezpieczne. I tyle.

Redaktur Maciek

10-11-2009 18:53

"Pedofile używają Windowsa" Wg badań niezależnej firmy CycKo&WuJa aż 90% internetowych pedofili używa systemu Windows.Organizacje broniące dzieci przed przemocą seksualną domagają się od rządu zakazania używania programów,które ułatwiają pedofilom krzywdzenie nieletnich.

Gość

10-11-2009 18:47

Uzupełnienie w/w komentarzy dla kochających i wierzących FF mimo wszystko. Szybkie łatanie błędów ma też drugą mroczniejszą twarz: odpowiedni wpływ na jakość poprawek i ich wiarygodność, co w odpowiedzialnych zespołach administratorów (firmowe policy) wymusza bardziej rozbudowane testy (nie tylko dotyczące tego co raczono opisać o poprawce ale np. adekwatnie poszerzonej regresji, wzajemnego maskowania, z uwzględnieniem znajomości niskopoziomowych rozwiązań w aplikacjach itd.), czyli odpowiednio podnosi koszta i dodaje pracy przed wdrożeniem albo podnosi ryzyka i dodaje pracy po wdrożeniu - tych tak częstych poprawek. Każdy musi sam policzyć co za co, nam wyszło: nie dla FF; może będzie inaczej/lepiej z np. 4.01 itp.

Gość

10-11-2009 18:33

Uzupełnienie w/w komentarzy dla kochających FF mimo wszystko. Szybkie łatanie błędów ma też drugą twarz: odpowiednio zmniejszona jakość poprawek i ich wiarygodność, co w odpowiedzialnych zespołach administratorów wymusza bardziej rozbudowane testy (nie tylko dotyczące tego co raczono opisać o poprawce ale np. adekwatnie poszerzonej regresji, wzajemnego maskowania, znajomości niskopoziomowych rozwiązań w aplikacjach itd.), czyli odpowiednio podnosi koszta i dodaje pracy przed wdrożeniem albo podnosi ryzyka i dodaje pracy po wdrożeniu - tych tak częstych poprawek. Każdy musi sam policzyć co za co, nam wyszło: nie dla FF, ale może będzie inaczej z np. 4.01 itp.

Marucins

10-11-2009 17:25

Znaleziono a załatano to dwie nie sprawy. Ciekaw jestem o jakich lukach w tej niby statystyce nie wspomniano, które nadal są. Moim zdaniem FF + pluginy jest o wiele bezpieczniejszy niż te wszystkie przeglądarki razem wzięte.

max

10-11-2009 17:14

Wielkie brawa dla autora za takie postawienie sprawy. Manipulacja jest tutaj ogromna. Czy Cenzic wspomina o kwalifikacji błędów? Triviale porównuje z Blockerami? Czy ma wgląd w faktyczny zakres patchy wdrażanych przez Microsoft? Kolejny nic nie warty FUD, a nie raport.

cheniek

10-11-2009 17:07

HAHAHA, a tak wyśmiewali Internet Explorer, że to niby posiłek dla hakerów... żal tych pseudoznawców.

~Gość

10-11-2009 16:38

z jednej strony nie ładnie że jest aż tyle dziur - może się zdażyć że nie zdążą załatać albo nie zdążą się o niej dowiedzieć.....z drugiej przynajmniej szybko łatają co tez jest dużym plusem....ale to soft za friko więc mozna niedoróbki zrozumiec...ale co maja powiedzieć ludzie kupujący program za 4 tysiaki a on dziurawy i nie dorobiony?

Mołot

10-11-2009 16:00

Sama ilość znalezionych luk jest niemierzalna. Zliczyć da się luki, do których firma się przyznała. Tak więc te raporty mówią jedynie "Firefox prawdopodobnie najuczciwszą przeglądarką". Jak dla mnie miernikiem troski o kod jest średni czas usuwania błędów i wiek najstarszego niezałatanego problemu. Jako że część błędów zawsze wypłynie na forum publiczne, a im starszy tym większa szansa na to, te parametry są w miarę niezależne od starań producenta w kwestii cichych poprawek. A tu FF nie ma się czego wstydzić.

clipeer

10-11-2009 15:21

Ten cały Cenzic to przypadkiem nie działa pod auspicjami Symanteca? Co z tego, że Firefox ma luki? Tylko jak szybko są one łatane przez Mozillę.Symantec dał ciała i teraz próbuje się odkuć. Blebleble...

Polecane

PC World z prezentem!

Tak, zamawiam 12 wydań PC World po 14,09 zł każde (zamiast 19,90 zł) od numeru 6/2012.
Dodatkowo program Panda Antyvirus Pro 2012,
chroniący aż 3 komputery, dostanę za darmo.

PC World 6/2012
Nowy numer PC World 6/2011
Razem: 169


  • Z darmową wysyłką
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

Pobierz bezpłatnego e-booka

20 lat polskiej sieci
Ebook 20 lat polskiej sieci to kompletna charakterystyka polskiego internetu (oraz polskiego internauty). Odpowiadamy na pytanie, jak wygląda nasz kraj na tle bliższych i dalszych europejskich sąsiadów pod względem popularyzacji szerokopasmowych łączy internetowych i rynku mobilnego. Wymieniamy również wady i zalety korzystania z bezpłatnych punktów dostępowych.
Jeśli chcesz otrzymać darmowego e-booka, wpisz swój adres e-mail. Wyślemy Ci go natychmiast!
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »