Internet Explorer 8 - הדפדפן המאובטח ביותר

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
מסכם_עניין פותח השרשור
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 422
הצטרף: ינואר 2008
נתן תודות: 0
קיבל תודות: 10 פעמים

שליחה #1 

עפ"י מקור ברשת

http://www.dvhardware.net/article37459.html

IE8 הינו הדפדפן המאובטח ביותר.
[left]The numbers were pretty telling. IE 8 was able to block about 81% while FireFox only caught 54%. Chrome V2 only caught 7%, Safari 4 Caught 21% and Opera only managed to stop 1% of the attacks. The success of IE 8 is mostly attributed to the built in SmartScreen technology that screens websites for common attack vectors. Granted you can get something similar for FireFox but even so it still did not outperform the built in one in IE 8. [/left]
...

mrgadgets
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 868
הצטרף: אוגוסט 2009
נתן תודות: 29 פעמים
קיבל תודות: 15 פעמים

שליחה #2 

אולי המאובטח ביותר, אבל האיטי ביותר.
מעדיף להשתמש באנטיוירוס טוב (ואולי גם פיירוול בנוסף) מלהתקרב לדפדפן הזה.
דפדפן איטי להחריד ולא נוח בכלל. אין על פיירפוקס (ולאחרונה גם כרום נחמד).

kingshoko
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 3818
הצטרף: נובמבר 2005
מיקום: מרכז
נתן תודות: 200 פעמים
קיבל תודות: 105 פעמים

שליחה #3 

mrgadgets כתב:אולי המאובטח ביותר, אבל האיטי ביותר.
מעדיף להשתמש באנטיוירוס טוב (ואולי גם פיירוול בנוסף) מלהתקרב לדפדפן הזה.
דפדפן איטי להחריד ולא נוח בכלל. אין על פיירפוקס (ולאחרונה גם כרום נחמד).
...
מה לא נוח לך בIE8?

Chura
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 4777
הצטרף: ינואר 2005
מיקום: Privilege 15
נתן תודות: 162 פעמים
קיבל תודות: 278 פעמים

שליחה #4 

לPC אין כמו OPERA, בייחוד בגירסא 10 האחרונה.
לMAC, אין כמו ספארי, זה ממש נמר !
Configure Terminal
Write Erase
reload
(6)

Catskinner
סמל אישי של משתמש
חבר במועדון HT
חבר במועדון HT
תגובות: 16019
הצטרף: נובמבר 2006
מיקום: הוד השרון
נתן תודות: 123 פעמים
קיבל תודות: 940 פעמים

שליחה #5 

אני הייתי עושה הפסקה קלה ושוקל לערוך את הכותרת מחדש כי מה שנבדק ב NSS זה לא האבטחה של הדפדפן.

מי שלא מתעצל לקרוא פרטים טיפה יותר טכניים מוזמן לקרוא את המאמר מ ars technica שנכנס קצת יותר לעובי הקורה ולפני שכולם יקפצו ויטענו שהבדיקה של NSS מומנה על ידי מיקרוסופט ולכן התוצאות לא אמינות - אז זו לא הנקודה בכלל מהסיבות הבאות:

1. בדיקות צד שלישי הממומנות בידי חברה מסחרית הם נוהג מאוד נפוץ. למעשה זו הדרך היחידה שיש בידיה של חברה מסחרית לקבל נתונים אמיתיים וללא סיוד של העובדות בידי עובדים החוששים מלאבד את פרנסתם.כל עוד המטודולוגיה והנתונים מפורסמים ומתועדים אין סיבה להאשים את החברה בהטיית התוצאות לטובתם.

2. הבדיקות לא בדקו אם הדפדפן מאובטח יותר אלא האם הוא מגן על המשתמש הטיפש מלבצע מעשה אווילי. במילים אחרות, כיצד הדפדפנים מתמודדים עם אתרים המפנים אתכם להורדה של תוכנות זדוניות או דפים שבהם אתם מתבקשים לחשוף פרטים אישיים.

אלו הם שני נושאים שב IE8 הושקע הרבה מאמץ כדי להכניס שיפורים וזה לא מפליא ש NSS גילה ש IE8 מצטיין בהם לעומת האחרים, כאשר הוא מקונפג נכון.

הבעיה מתחילה עם המשפט האחרון. עקב אותם מאמצים, הפך IE8 למטריד הסדרתי של הדפדפנים עם הודעות אזהרה וחסימה על ימין ועל שמאל - גם כשמנסים לפעמים להגיע לאתרים חוקיים לחלוטין כמו גישה לדוא"ל דרך OWA. לכן זה לא נדיר לגלות שמשתמשים לא מתוחכמים מתעלמים מאזהרות ועוקפים חסימות או פשוט מבטלים את אותן האופציות האמורות להגן עליהם.

לסיכום, IE8 הוא דפדפן המצטיין בהגנה על משתמשים שיש להם נטיה ליפול במלכודות של social engineering אבל דווקא אהבלים הם בדיוק אותם אנשים שיבטלו את ההגנות בדפדפן. על זה נאמר: עוד לא נוצרה תרופה לטיפשות.

מסכם_עניין פותח השרשור
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 422
הצטרף: ינואר 2008
נתן תודות: 0
קיבל תודות: 10 פעמים

שליחה #6 

Catskinner,

אהבתי את הניסוח חוץ מהקטע של אהבלים - יש אנשים שפשוט אין להם ניסיון במחשבים אבל הם אנשים חכמים ומידי פעם באמת הם עושים שטויות בגלל חוסר הידע שלהם.

מכיוון שאני עוסק במחשבים ומשתתף גם בכנסי אבטחת מידע בארץ אני אספר לך סוד - אחת הפרצות הכי גדולות כיום במספר דפדפנים הוא היכולת לגלוש בטאבים.

מעניין אותי אם אתה גולש תוך שימוש בטאבים...

Pavelz
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 4032
הצטרף: דצמבר 2006
שם מלא: pavel
מיקום: רמת גן
נתן תודות: 199 פעמים
קיבל תודות: 48 פעמים

שליחה #7 

רגע רגע, מה הבעיה בגלישה בטאבים? 8O
Need more cowbell

Catskinner
סמל אישי של משתמש
חבר במועדון HT
חבר במועדון HT
תגובות: 16019
הצטרף: נובמבר 2006
מיקום: הוד השרון
נתן תודות: 123 פעמים
קיבל תודות: 940 פעמים

שליחה #8 

יש אפשרות שחלק מהטאבים חולקים את אותו session ולכן ניתן להעביר מידע ופקודות מאחד לשני.

מסכם_עניין ,גם אני הייתי פעם אדיב ומנומס יותר כשהייתי צריך להתמודד עם PEBCAK אבל מאז שאני כבר לא צריך לעשות זאת, אני מרגיש משוחרר ועליז ויכול לכנות את החיה בשמה האמיתי: אהבל, אוויל משריש, ערפד זמן, אסקימואי עקום (אחד שמסוגל להיכנס לאיגלו ולהיתקע בפינה) ויתר הכינויים הפחות מחמיאים שהייתי חושב עליהם בזמנו אבל לא אומר בקול רם.
מעצבן אותי כשאומרים "אני ילך, אני יקנה". מעצבן אותי עוד יותר כשכותבים את זה.

geblig
חבר ותיק
חבר ותיק
תגובות: 1727
הצטרף: אוקטובר 2008
מיקום: חיפה
נתן תודות: 43 פעמים
קיבל תודות: 40 פעמים

שליחה #9 

אין כמו שועל ערמומי :P

מסכם_עניין פותח השרשור
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 422
הצטרף: ינואר 2008
נתן תודות: 0
קיבל תודות: 10 פעמים

שליחה #10 

Pavelz כתב:רגע רגע, מה הבעיה בגלישה בטאבים? 8O
...
צרה צרורה שבין היתר מאפשרת לאתר מטאב אחד לגנוב את ה cookie של ה user מהטאב השני.

אם מעניין אותך עוד על הנושא חפש באינטרנט cross-site reference forgery.

אבל לפני שאתה נכנס - זהירות, אתה הולך לצלול לעולם שלם שאולי מראש עדיף לך לא להיכנס אליו.

dror1
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 436
הצטרף: מאי 2008
נתן תודות: 49 פעמים
קיבל תודות: 14 פעמים

שליחה #11 

Catskinner כתב: מסכם_עניין ,גם אני הייתי פעם אדיב ומנומס יותר כשהייתי צריך להתמודד עם PEBCAK אבל מאז שאני כבר לא צריך לעשות זאת, אני מרגיש משוחרר ועליז ויכול לכנות את החיה בשמה האמיתי: אהבל, אוויל משריש, ערפד זמן, אסקימואי עקום (אחד שמסוגל להיכנס לאיגלו ולהיתקע בפינה) ויתר הכינויים הפחות מחמיאים שהייתי חושב עליהם בזמנו אבל לא אומר בקול רם.
...
איזו התנסחות אומללה........
חלק ממהות האתר הזה הוא לספק ולחלוק מידע עם אנשים שלא באים מהתחומים השונים בו ולראות כזו התנסחות ועוד מ"אחראי קטגוריה" יכול להרתיע הרבה אנשים מלשאול שאלות בפורומים שיכולות להפרות את כולם... (n)
כמי שבא מהתחום אני שמח שאני יכול לעזור לאנשים אחרים "להשלים" ידע.
אם כל בעלי התפקידים המקבילים לך באתר היו מתנסחים כמוך האתר הזה היה פושט את הרגל ואתה היית "אחראי קטגוריה לענייני שום דבר".

העיקר שתמשיך להיות עליז ומשוחרר.......

moco
סמל אישי של משתמש
גורו
גורו
תגובות: 20597
הצטרף: דצמבר 2004
נתן תודות: 199 פעמים
קיבל תודות: 351 פעמים

שליחה #12 

מסכם_עניין כתב:
Pavelz כתב:רגע רגע, מה הבעיה בגלישה בטאבים? 8O
...
צרה צרורה שבין היתר מאפשרת לאתר מטאב אחד לגנוב את ה cookie של ה user מהטאב השני.

אם מעניין אותך עוד על הנושא חפש באינטרנט cross-site reference forgery.

אבל לפני שאתה נכנס - זהירות, אתה הולך לצלול לעולם שלם שאולי מראש עדיף לך לא להיכנס אליו.
...
הביטוי "צרה צרורה" משעשע. אפשר לחשוב באיזו צרה גדולה מדובר.
יש נטייה מצד אנשים שעוסקים מקצועית בתחום מסוים, וביטחון בדפדפנים זו רק דוגמא, להתיחס ביתר כובד ראש לתחום עיסוקם ולא להתייחס להקשר הכללי.
למרות שתחום אבטחת המידע לא זר לי, אני יכול לקבוע בפשטות שהשימוש בטאבים בדפדפן הוא לא מסוכן, וזאת מבלי להתיחס בכלל לפרטים הטכניים.
הוא לא מסוכן כי נדיר מאוד לשמוע על גולשים שנפגעו מכך. זה הכל.
זה בדיוק אותו שיקול שעל פיו אנו יודעים שלטוס בטיסות מסחריות זה לא מסוכן, ולנסוע ברכב זה יותר מסוכן, וזאת ללא צורך לנתח את הסיבות הטכניות של הסכנות בכל אמצעי תחבורה.

ברור שיש ארגונים מסוימים ששם הנושא של השימוש בטאבים יותר רציני, ולו משום שיש שם מידע יותר קריטי שעלול לדלוף, אבל את הגולש הביתי הממוצע זה לא צריך להדאיג.
משה

Catskinner
סמל אישי של משתמש
חבר במועדון HT
חבר במועדון HT
תגובות: 16019
הצטרף: נובמבר 2006
מיקום: הוד השרון
נתן תודות: 123 פעמים
קיבל תודות: 940 פעמים

שליחה #13 

dror1, אולי לא שמת לב אבל אני נמצא כאן בהתנדבות ומתוקף תפקידי אני מקפיד לעזור לאנשים באתר וגם להתנסח באדיבות. חובות אלו לא חלות עלי יותר בעבודה ולכן אני רשאי לבטא את דעתי על חלק מהקולגות באופן שנראה לי.

לתשומת לבך, שני דברים:

1.האהבלים גם לא מוכנים להשקיע את הזמן לאתר את הפורומים של אתר זה ולשאול שאלות. זה כבר דורש מהם מאמץ מנטלי גדול מידי ועשוי להפריע להם במאמצים שלהם לצפות בסרטוני פלאש בזמן העבודה. מי שכבר שואל שאלות בפורומים שלנו הם אנשים ברמה אחרת.

2. זכותך המלאה לא להסכים איתי וגם לפנות למנהלי האתר אם אתה חושב שעברתי את הגבול. כפתור הדיווח נמצא תחת כל הודעה בפורומים ונועד בדיוק למקרים אלו.
מעצבן אותי כשאומרים "אני ילך, אני יקנה". מעצבן אותי עוד יותר כשכותבים את זה.

מסכם_עניין פותח השרשור
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 422
הצטרף: ינואר 2008
נתן תודות: 0
קיבל תודות: 10 פעמים

שליחה #14 

moco,

csrf הוא בעיה קשה, אתה יכול לקרוא קצת על כך בכתובת הבאה

http://threatpost.com/blogs/defcon-csrf ... -made-easy

ב IE8 בשילוב עם windows 7 פתרו את זה חלקית, דגש על המילה חלקית.

אתרים שנפגעו מזה:
1. gmail
http://www.securiteam.com/securitynews/5ZP010UQKK.html

2. facebook (עדיין פרוץ ל csrf , חובה לראות את הוידאו) לינק:
http://www.thetechherald.com/article.ph ... SRF-attack

3. walla
http://news.walla.co.il/?w=/21/1205252/@@/item/printer

והרשימה כמעט אינסופית.

Shed
גורו HTPC
גורו HTPC
תגובות: 2832
הצטרף: אפריל 2007
נתן תודות: 9 פעמים
קיבל תודות: 135 פעמים

שליחה #15 

מסכם_עניין כתב:moco,

csrf הוא בעיה קשה, אתה יכול לקרוא קצת על כך בכתובת הבאה

http://threatpost.com/blogs/defcon-csrf ... -made-easy

ב IE8 בשילוב עם windows 7 פתרו את זה חלקית, דגש על המילה חלקית.

אתרים שנפגעו מזה:
1. gmail
http://www.securiteam.com/securitynews/5ZP010UQKK.html

2. facebook (עדיין פרוץ ל csrf , חובה לראות את הוידאו) לינק:
http://www.thetechherald.com/article.ph ... SRF-attack

3. walla
http://news.walla.co.il/?w=/21/1205252/@@/item/printer

והרשימה כמעט אינסופית.
...
CSRF אינו תלוי בגלישה בטאבים ואפשר לממש התקפת CSRF על אתר פגיע גם כאשר כל הגולשים בו משתמשים בטאב אחד. הבעיה הגדולה של CSRF היא מתכנתי web דפוקים שלא בודקים user input ובכך מאפשרים לתוקף להשחיל קוד אשר שואב מידע מהאתר הנוכחי ושולח אותו לאתר זדוני.
You are never fully dressed without a smile

מסכם_עניין פותח השרשור
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 422
הצטרף: ינואר 2008
נתן תודות: 0
קיבל תודות: 10 פעמים

שליחה #16 

Shed כתב:
מסכם_עניין כתב:moco,

csrf הוא בעיה קשה, אתה יכול לקרוא קצת על כך בכתובת הבאה

http://threatpost.com/blogs/defcon-csrf ... -made-easy

ב IE8 בשילוב עם windows 7 פתרו את זה חלקית, דגש על המילה חלקית.

אתרים שנפגעו מזה:
1. gmail
http://www.securiteam.com/securitynews/5ZP010UQKK.html

2. facebook (עדיין פרוץ ל csrf , חובה לראות את הוידאו) לינק:
http://www.thetechherald.com/article.ph ... SRF-attack

3. walla
http://news.walla.co.il/?w=/21/1205252/@@/item/printer

והרשימה כמעט אינסופית.
...
CSRF אינו תלוי בגלישה בטאבים ואפשר לממש התקפת CSRF על אתר פגיע גם כאשר כל הגולשים בו משתמשים בטאב אחד. הבעיה הגדולה של CSRF היא מתכנתי web דפוקים שלא בודקים user input ובכך מאפשרים לתוקף להשחיל קוד אשר שואב מידע מהאתר הנוכחי ושולח אותו לאתר זדוני.
...
ולכן אמרתי
שבין היתר מאפשרת לאתר מטאב אחד לגנוב את ה cookie של ה user מהטאב השני
...
לגבי מתכנתים דפוקים - לדעתי אתה טועה אבל בוא לא ניכנס לזה בדיון.

moco
סמל אישי של משתמש
גורו
גורו
תגובות: 20597
הצטרף: דצמבר 2004
נתן תודות: 199 פעמים
קיבל תודות: 351 פעמים

שליחה #17 

מסכם_עניין כתב:moco,

csrf הוא בעיה קשה, אתה יכול לקרוא קצת על כך בכתובת הבאה

http://threatpost.com/blogs/defcon-csrf ... -made-easy

ב IE8 בשילוב עם windows 7 פתרו את זה חלקית, דגש על המילה חלקית.

אתרים שנפגעו מזה:
1. gmail
http://www.securiteam.com/securitynews/5ZP010UQKK.html

2. facebook (עדיין פרוץ ל csrf , חובה לראות את הוידאו) לינק:
http://www.thetechherald.com/article.ph ... SRF-attack

3. walla
http://news.walla.co.il/?w=/21/1205252/@@/item/printer

והרשימה כמעט אינסופית.
...
אני בעצמי אכלתי אותה בgmail על גבי פיירפוקס, בגלל IE8, וחזרתי לIE7 - ראה http://www.hometheater.co.il/vt91261.IE ... quot-Gmail .

עדיין לא הבנתי איך זה קשור לגלישה בטאבים, ולמה האחרונה מהווה בעייה חמורה לגולש הביתי.
הנקודה שלי היא שזה יש פרצות במוצר זה לא מספיק בשביל להיות מוגדר כצרה צרורה.
ההסתברות שמשהו יידפק לך צריכה להיות גבוהה.
משה

מסכם_עניין פותח השרשור
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 422
הצטרף: ינואר 2008
נתן תודות: 0
קיבל תודות: 10 פעמים

שליחה #18 

ל moco ולקהל הקוראים,

moco ביקש לדעת עד כמה CSRF כבר יכול להיות חמור ומה הסיכוי שזה יפגע בנו.

אז כך, אם נתייחס רק לנושא הטאבים ו CSRF:

1. רובנו עובדים בטאבים.
2.כבר התרגלנו לעבוד במספר טאבים בו זמנית
3.בטאב אחד פתוח האתר שחשוף ל CSRF, לדוגמא Facebook.
4.בטאב השני אתם מבקרים בדף של שרשור (דוגמא אחת) שבו אחד הפוסטים מכיל קוד זדוני.

ברגע שנכנסתם לדף של השרשור הנ"ל, שבו הפוסט הזדוני, הותקפתם בלי שתשימו לב ואז:

1. ירד לכם כסף מהבנק (תלוי באפליקציית הבנק ובהרשאות שלכם לפעולות באינטרנט).
2. הפרטים האישיים שלכם מה facebook הועברו למישהו אחר.
3. הפורצים קנו על שמכם משהו באינטרנט

ועוד ועוד - לזה אני קורא צרה צרורה.


הדגמה למה שאמרתי ניתן לראות בסרטון הבא

%3A%2F
נערך לאחרונה על ידי מסכם_עניין ב 30/08/2009 0:46, נערך פעם 1 בסך הכל.

moco
סמל אישי של משתמש
גורו
גורו
תגובות: 20597
הצטרף: דצמבר 2004
נתן תודות: 199 פעמים
קיבל תודות: 351 פעמים

שליחה #19 

מסכם עיניין,
לא נראה לי שאני מצליח להעביר את המסר.
אתה לא צריך להוכיח שיש אפשרות טכנית לעשות את מה שאתה מתאר, זה לא כל כך חשוב ולא זה העיניין. השאלה היא, כמותית, מה הסיכון האמיתי שהגולש נתון בו.
באנלוגיה, יכולתי עכשיו להוכיח לך שלכייס אותך ברחוב זה גם די קל. האם המסקנה מכך שמסוכן ללכת ברחוב ??

כדי להעריך סכנה פשוט צריך לעשות סטטיסטיקות שלא דורשות כלל הבנה של איך "פורצי הטאבים" או הכייסים עובדים.
1) איזה אחוז מהאנשים מכויסים ברחוב?
2) לאיזה אחוז מהגולשים נגנב כסף בעקבות גלישה תמימה בווב?

למיטב ידיעתי התשובות גם ל1 וגם ל2 מאוד קטנות, ולכן סביר שנמשיך להרגיש בטוח גם בהליכה ברחוב וגם בגלישה ברשת (גם עם טאבים).

כמובן, מי שמתהלך עם 50,000 ש"ח בכיס ינקוט ביותר אמצעי בטיחות מאדם רגיל עם כמה מאות ש"ח בלבד. בדומה, ארגון שהמידע שלו רגיש יותר או בעל ערך יותר, סביר שיתעניין יותר בנושא אבטחת מידע במחשב.
אני מתיחס לגולשים ביתיים רגילים.
משה

מסכם_עניין פותח השרשור
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 422
הצטרף: ינואר 2008
נתן תודות: 0
קיבל תודות: 10 פעמים

שליחה #20 

moco כתב:מסכם עיניין,
למיטב ידיעתי התשובות גם ל1 וגם ל2 מאוד קטנות, ולכן סביר שנמשיך להרגיש בטוח גם בהליכה ברחוב וגם בגלישה ברשת (גם עם טאבים).
...
מה שאתה לא יודע לא פוגע בך...

בוא נסכים שלמרבית האנשים כל עוד לא ירד להם כסף מהבנק לא נגרם שום נזק.

שלח תגובה

חזור אל “רשתות, אינטרנט ו- Fiber”