[ 登录 ][ 注册 ] 天极传媒: 比特网 | 天极网 | IT专家网 | IT商网 | 52PK游戏网 | 手机天极 | IT分众 |
您现在的位置: IT专家网 > 安全子站

四成网民因浏览器更新不及时面临隐患

作者: 佚名,  出处:中文业界资讯站, 责任编辑: 郭秋爽, 
2008-07-02 09:51
  一项调查显示:只有59.1%的网民使用最新版本的、安装了全部补丁的网页浏览器,而其余的近四成网民则处于危险之中,因为目前利用浏览器漏洞实施的黑客攻击越来越多。

  瑞士联邦科技学院(Swiss Federal Institute of Technology)、互联网巨头Google和IBM互联网安全机构联手开展的一项调查显示,只有59.1%的网民使用最新版本的、安装了全部补丁的网页浏览器,而其余的近四成网民则处于危险之中,因为目前利用浏览器漏洞实施的黑客攻击越来越多.网页浏览器是安全环节中的一个弱点,浏览器中存在的漏洞 使得黑客可以轻松地控制用户电脑,进而实施恶意行为,如盗窃用户个人数据或将用户PC变为一台垃圾邮件发送机.

  Share of most secure browser version

  依靠Google提供的搜索和网络服务器数据,研究人员们查看了用户所使用的火狐(Firefox)、Opera和Safari等浏览器的版本.而关于微软的IE浏览器,网络服务器上的数据只能显示用户使用的大概版本,如IE6还是 IE7,而无法提供具体信息.因此,研究人员使用了一种名为Personal Software Inspector(个人软件探测器)的工具,用于检测用户所使用的IE版本.

  开展这项调查的研究人员们发现,尽管软件商提供了针对安全问题的补丁,但用户更新这些补丁需要几天、几周甚至几个月的时间.在这段时间内,用户的电脑处于危险之中.不过,参与此次调查的瑞士联邦科技学院博士生斯泰凡·弗雷(Stefan Frei)表示,这并非完全是用户的问题,因为网页浏览器厂商提供的补丁安装过于麻烦.他表示,网页浏览器仍是一门较为年轻的技术,整个行业都尚未能够推出设计优良的产品.

  调查显示,火狐浏览器的用户更新率最高,高达83.3%的火狐用户使用了更新到最新的浏览器.有65.3%的苹果Safari浏览器用户使用最新版;有56.1%的Opera浏览器用户使用了最新版;而只有47.6%的微软IE浏览器用户使用了最新版.

  Mozilla公司推出的火狐开源浏览器更新率之所以最高,是因为该浏览器有自动更新功能.该功能可以提醒用户有新补丁可下载,并且用户只需单击鼠标即可进行更新.该调查显示,在Mozilla推出更新补丁后三天之内,大多数用户即可完成更新.因此,弗雷建议所有的浏览器厂商均在其产品中加入自动更新功能,因为现有的更新过程过于麻烦且缓慢.

  据弗雷介绍,现在,如果Opera用户得知有新版本,那么他们得登录Opera的网站并且像首次安装该浏览器一样安装更新补丁程序.Safari使用的外部更新工具只能间隔一段时间才能进行更新.微软的IE浏览器更新要等到每个月的第二个周二才能发布.这个时间差就为黑客实施攻击提供了可乘之机.

  弗雷认为,浏览器更新不及时的责任完全在软件厂商,因为大多数情况下用户并不知道自己的浏览器需要更新.他呼吁所有的软件厂商都能借鉴食品工业的做法,即在浏览器顶部加注一个类似于“产品有效期”的标识,以便用户获悉他们的浏览器状态.例如,在地址栏上方可以出现这样一行字:“有效期145天,需要三个补丁”.弗雷说:“这是一个非技术建议.如果用户都不知道自己的浏览器需要更新,那么他们怎么可能使用到最新版本的浏览器?我们认为,这就像在高速公路上实施限速一样.”

  弗雷表示,类似于Google这样的搜索引擎公司也应当在搜索结果中提出警告,因为在搜索过程中,用户使用的浏览器版本可以传回到其服务器上.另外,弗雷表示,安全公司也可以利用其产品对浏览器版本进行扫描,而这项服务是安全公司已经向部分企业用户软件提供了的.

  不过,浏览器的更新还与另外一个问题息息相关,即浏览器插件,例如Adobe的Flash和苹果的QuickTime多媒体程序.弗雷表示,平均来讲,每位用户都会被安装6到10个插件,这些插件常常由不同的公司出品,因此其更新计划和时间也大相径庭.弗雷说:“浏览器就像是面包,即便面包是好的,但如果里面的火腿坏了,那么你还是会遇到问题.”弗雷表示,即使插件中存在一个小小的软件漏洞,这也可以置用户的PC于危险之中.

网友评论

笔名 
请您注意:遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。    IT专家网友拥有管理笔名和留言的一切权利。

邮件订阅


    • 解析Windows密码安全问题(第三部分)评论
      在前两部分文章中,我们讨论了Windows密码政策的问题以及它是如何在Active Directory环境被控制等问题,大家应该还记得在默认情况下密码政策和相关的设置位于默认域策略中(Default Domain Policy)。另外同样探讨了可以使用哪些技术破获windows密码,以及每种攻击方式的限制问题。那么,在本文中,我们将讨论如何让windows密码变得更加安全,以及如何能够解决在前两部分文章中出现的所有问题。本文将涉及Windows2002/2003/2008Active Directory默认安装带来的可能性以及其他能够整体提高密码安全的技术。
    • IDC创新和安全白皮书:合作或竞争评论
      业务创新是业务发展战略非常重要的一部分,并而日益成为公司保持竞争优势的决定性因素。由于创新的战略重要性,导致了我们越来越关注信息安全机制在抑制甚至扼杀业务创新方面起到的作用。IDC认为公司不仅是需要找到业务创新和有可能扼杀这种创新的信息安全机制,而且需要在这两者之间找到一个简洁的平衡来满足自己的业务需求。成功的企业能够在商业竞争中占有优势,是因为他们懂得去合理的利用两者使之成为一种具有杠杆作用的机制,而其它的企业只是单单强调其中的一个。
    • 预防企业数据丢失的6种最佳实践评论
      根据“私有权清算中心”(一家非赢利性消费者信息和倡导组织)的统计,自2005年1月以来,有将近2200万条记录遭到破坏。数据失窃和丢失案件数量惊人,这不仅是因为安全入侵事件正在以惊人的速度持续增长,数据丢失引发的财产损失事件也同样在飞速增加。根据美国政府的估计,所谓的“企业数据丢失”在去年使商业界损失了近1050亿美元。根据波尼蒙研究所(Ponemon Institute)的统计,仅仅内部人士导致的数据受损一项,每年给商业界造成的损失为平均每家公司3-4百万美元。产业分析公司Gartner集团估计,恢复数据的开销可以达到每条破坏记录150美元之高——这一数字还没有包括重拾客户信任和重建品牌价值、可能的罚款以及法律诉讼代理费的资金投入。在企业数据丢失案件有增无减的同时,公司也正在不断搜集更多数据,以求优化商业流程,改善客户服务,以及提升与合作伙伴的关系。更多的数据转化为相关数据在整个企业中数量不断增多的信息系统之间更广泛的传播。其结果就是——随着公司内外越来越多的用户获得接入系统的权限,敏感数据遭到破坏的风险也在不断增大。
    • RSA白皮书:管理银行的信息风险评论
      信息是银行的基础,但直到现在,金融机构还往往满足于以业务封闭式的方式管理风险。然而,行业的压力促使银行开始对这种战略展开思考。