Internet Explorer 8 - הדפדפן המאובטח ביותר

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
מסכם_עניין פותח השרשור
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 422
הצטרף: ינואר 2008
נתן תודות: 0
קיבל תודות: 10 פעמים

שרשור שלא נקרא #1 

עפ"י מקור ברשת

http://www.dvhardware.net/article37459.html

IE8 הינו הדפדפן המאובטח ביותר.
[left]The numbers were pretty telling. IE 8 was able to block about 81% while FireFox only caught 54%. Chrome V2 only caught 7%, Safari 4 Caught 21% and Opera only managed to stop 1% of the attacks. The success of IE 8 is mostly attributed to the built in SmartScreen technology that screens websites for common attack vectors. Granted you can get something similar for FireFox but even so it still did not outperform the built in one in IE 8. [/left]
...

mrgadgets
סמל אישי של משתמש
חבר במועדון HT
חבר במועדון HT
תגובות: 868
הצטרף: אוגוסט 2009
נתן תודות: 29 פעמים
קיבל תודות: 15 פעמים

שרשור שלא נקרא #2 

אולי המאובטח ביותר, אבל האיטי ביותר.
מעדיף להשתמש באנטיוירוס טוב (ואולי גם פיירוול בנוסף) מלהתקרב לדפדפן הזה.
דפדפן איטי להחריד ולא נוח בכלל. אין על פיירפוקס (ולאחרונה גם כרום נחמד).

kingshoko
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 3717
הצטרף: נובמבר 2005
מיקום: מרכז
נתן תודות: 176 פעמים
קיבל תודות: 99 פעמים

שרשור שלא נקרא #3 

mrgadgets כתב:אולי המאובטח ביותר, אבל האיטי ביותר.
מעדיף להשתמש באנטיוירוס טוב (ואולי גם פיירוול בנוסף) מלהתקרב לדפדפן הזה.
דפדפן איטי להחריד ולא נוח בכלל. אין על פיירפוקס (ולאחרונה גם כרום נחמד).
...
מה לא נוח לך בIE8?

Chura
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 4770
הצטרף: ינואר 2005
מיקום: Privilege 15
נתן תודות: 163 פעמים
קיבל תודות: 285 פעמים

שרשור שלא נקרא #4 

לPC אין כמו OPERA, בייחוד בגירסא 10 האחרונה.
לMAC, אין כמו ספארי, זה ממש נמר !
Configure Terminal
Write Erase
reload
(6)

Catskinner
סמל אישי של משתמש
חבר במועדון HT
חבר במועדון HT
תגובות: 16019
הצטרף: נובמבר 2006
מיקום: הוד השרון
נתן תודות: 124 פעמים
קיבל תודות: 937 פעמים

שרשור שלא נקרא #5 

אני הייתי עושה הפסקה קלה ושוקל לערוך את הכותרת מחדש כי מה שנבדק ב NSS זה לא האבטחה של הדפדפן.

מי שלא מתעצל לקרוא פרטים טיפה יותר טכניים מוזמן לקרוא את המאמר מ ars technica שנכנס קצת יותר לעובי הקורה ולפני שכולם יקפצו ויטענו שהבדיקה של NSS מומנה על ידי מיקרוסופט ולכן התוצאות לא אמינות - אז זו לא הנקודה בכלל מהסיבות הבאות:

1. בדיקות צד שלישי הממומנות בידי חברה מסחרית הם נוהג מאוד נפוץ. למעשה זו הדרך היחידה שיש בידיה של חברה מסחרית לקבל נתונים אמיתיים וללא סיוד של העובדות בידי עובדים החוששים מלאבד את פרנסתם.כל עוד המטודולוגיה והנתונים מפורסמים ומתועדים אין סיבה להאשים את החברה בהטיית התוצאות לטובתם.

2. הבדיקות לא בדקו אם הדפדפן מאובטח יותר אלא האם הוא מגן על המשתמש הטיפש מלבצע מעשה אווילי. במילים אחרות, כיצד הדפדפנים מתמודדים עם אתרים המפנים אתכם להורדה של תוכנות זדוניות או דפים שבהם אתם מתבקשים לחשוף פרטים אישיים.

אלו הם שני נושאים שב IE8 הושקע הרבה מאמץ כדי להכניס שיפורים וזה לא מפליא ש NSS גילה ש IE8 מצטיין בהם לעומת האחרים, כאשר הוא מקונפג נכון.

הבעיה מתחילה עם המשפט האחרון. עקב אותם מאמצים, הפך IE8 למטריד הסדרתי של הדפדפנים עם הודעות אזהרה וחסימה על ימין ועל שמאל - גם כשמנסים לפעמים להגיע לאתרים חוקיים לחלוטין כמו גישה לדוא"ל דרך OWA. לכן זה לא נדיר לגלות שמשתמשים לא מתוחכמים מתעלמים מאזהרות ועוקפים חסימות או פשוט מבטלים את אותן האופציות האמורות להגן עליהם.

לסיכום, IE8 הוא דפדפן המצטיין בהגנה על משתמשים שיש להם נטיה ליפול במלכודות של social engineering אבל דווקא אהבלים הם בדיוק אותם אנשים שיבטלו את ההגנות בדפדפן. על זה נאמר: עוד לא נוצרה תרופה לטיפשות.

מסכם_עניין פותח השרשור
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 422
הצטרף: ינואר 2008
נתן תודות: 0
קיבל תודות: 10 פעמים

שרשור שלא נקרא #6 

Catskinner,

אהבתי את הניסוח חוץ מהקטע של אהבלים - יש אנשים שפשוט אין להם ניסיון במחשבים אבל הם אנשים חכמים ומידי פעם באמת הם עושים שטויות בגלל חוסר הידע שלהם.

מכיוון שאני עוסק במחשבים ומשתתף גם בכנסי אבטחת מידע בארץ אני אספר לך סוד - אחת הפרצות הכי גדולות כיום במספר דפדפנים הוא היכולת לגלוש בטאבים.

מעניין אותי אם אתה גולש תוך שימוש בטאבים...

Pavelz
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 4032
הצטרף: דצמבר 2006
שם מלא: pavel
מיקום: רמת גן
נתן תודות: 199 פעמים
קיבל תודות: 48 פעמים

שרשור שלא נקרא #7 

רגע רגע, מה הבעיה בגלישה בטאבים? 8O
Need more cowbell

Catskinner
סמל אישי של משתמש
חבר במועדון HT
חבר במועדון HT
תגובות: 16019
הצטרף: נובמבר 2006
מיקום: הוד השרון
נתן תודות: 124 פעמים
קיבל תודות: 937 פעמים

שרשור שלא נקרא #8 

יש אפשרות שחלק מהטאבים חולקים את אותו session ולכן ניתן להעביר מידע ופקודות מאחד לשני.

מסכם_עניין ,גם אני הייתי פעם אדיב ומנומס יותר כשהייתי צריך להתמודד עם PEBCAK אבל מאז שאני כבר לא צריך לעשות זאת, אני מרגיש משוחרר ועליז ויכול לכנות את החיה בשמה האמיתי: אהבל, אוויל משריש, ערפד זמן, אסקימואי עקום (אחד שמסוגל להיכנס לאיגלו ולהיתקע בפינה) ויתר הכינויים הפחות מחמיאים שהייתי חושב עליהם בזמנו אבל לא אומר בקול רם.
מעצבן אותי כשאומרים "אני ילך, אני יקנה". מעצבן אותי עוד יותר כשכותבים את זה.

geblig
חבר ותיק
חבר ותיק
תגובות: 1727
הצטרף: אוקטובר 2008
מיקום: חיפה
נתן תודות: 43 פעמים
קיבל תודות: 40 פעמים

שרשור שלא נקרא #9 

אין כמו שועל ערמומי :P

מסכם_עניין פותח השרשור
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 422
הצטרף: ינואר 2008
נתן תודות: 0
קיבל תודות: 10 פעמים

שרשור שלא נקרא #10 

Pavelz כתב:רגע רגע, מה הבעיה בגלישה בטאבים? 8O
...
צרה צרורה שבין היתר מאפשרת לאתר מטאב אחד לגנוב את ה cookie של ה user מהטאב השני.

אם מעניין אותך עוד על הנושא חפש באינטרנט cross-site reference forgery.

אבל לפני שאתה נכנס - זהירות, אתה הולך לצלול לעולם שלם שאולי מראש עדיף לך לא להיכנס אליו.

dror1
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 436
הצטרף: מאי 2008
נתן תודות: 49 פעמים
קיבל תודות: 14 פעמים

שרשור שלא נקרא #11 

Catskinner כתב: מסכם_עניין ,גם אני הייתי פעם אדיב ומנומס יותר כשהייתי צריך להתמודד עם PEBCAK אבל מאז שאני כבר לא צריך לעשות זאת, אני מרגיש משוחרר ועליז ויכול לכנות את החיה בשמה האמיתי: אהבל, אוויל משריש, ערפד זמן, אסקימואי עקום (אחד שמסוגל להיכנס לאיגלו ולהיתקע בפינה) ויתר הכינויים הפחות מחמיאים שהייתי חושב עליהם בזמנו אבל לא אומר בקול רם.
...
איזו התנסחות אומללה........
חלק ממהות האתר הזה הוא לספק ולחלוק מידע עם אנשים שלא באים מהתחומים השונים בו ולראות כזו התנסחות ועוד מ"אחראי קטגוריה" יכול להרתיע הרבה אנשים מלשאול שאלות בפורומים שיכולות להפרות את כולם... (n)
כמי שבא מהתחום אני שמח שאני יכול לעזור לאנשים אחרים "להשלים" ידע.
אם כל בעלי התפקידים המקבילים לך באתר היו מתנסחים כמוך האתר הזה היה פושט את הרגל ואתה היית "אחראי קטגוריה לענייני שום דבר".

העיקר שתמשיך להיות עליז ומשוחרר.......

moco
סמל אישי של משתמש
גורו
גורו
תגובות: 20570
הצטרף: דצמבר 2004
נתן תודות: 198 פעמים
קיבל תודות: 349 פעמים

שרשור שלא נקרא #12 

מסכם_עניין כתב:
Pavelz כתב:רגע רגע, מה הבעיה בגלישה בטאבים? 8O
...
צרה צרורה שבין היתר מאפשרת לאתר מטאב אחד לגנוב את ה cookie של ה user מהטאב השני.

אם מעניין אותך עוד על הנושא חפש באינטרנט cross-site reference forgery.

אבל לפני שאתה נכנס - זהירות, אתה הולך לצלול לעולם שלם שאולי מראש עדיף לך לא להיכנס אליו.
...
הביטוי "צרה צרורה" משעשע. אפשר לחשוב באיזו צרה גדולה מדובר.
יש נטייה מצד אנשים שעוסקים מקצועית בתחום מסוים, וביטחון בדפדפנים זו רק דוגמא, להתיחס ביתר כובד ראש לתחום עיסוקם ולא להתייחס להקשר הכללי.
למרות שתחום אבטחת המידע לא זר לי, אני יכול לקבוע בפשטות שהשימוש בטאבים בדפדפן הוא לא מסוכן, וזאת מבלי להתיחס בכלל לפרטים הטכניים.
הוא לא מסוכן כי נדיר מאוד לשמוע על גולשים שנפגעו מכך. זה הכל.
זה בדיוק אותו שיקול שעל פיו אנו יודעים שלטוס בטיסות מסחריות זה לא מסוכן, ולנסוע ברכב זה יותר מסוכן, וזאת ללא צורך לנתח את הסיבות הטכניות של הסכנות בכל אמצעי תחבורה.

ברור שיש ארגונים מסוימים ששם הנושא של השימוש בטאבים יותר רציני, ולו משום שיש שם מידע יותר קריטי שעלול לדלוף, אבל את הגולש הביתי הממוצע זה לא צריך להדאיג.
משה

Catskinner
סמל אישי של משתמש
חבר במועדון HT
חבר במועדון HT
תגובות: 16019
הצטרף: נובמבר 2006
מיקום: הוד השרון
נתן תודות: 124 פעמים
קיבל תודות: 937 פעמים

שרשור שלא נקרא #13 

dror1, אולי לא שמת לב אבל אני נמצא כאן בהתנדבות ומתוקף תפקידי אני מקפיד לעזור לאנשים באתר וגם להתנסח באדיבות. חובות אלו לא חלות עלי יותר בעבודה ולכן אני רשאי לבטא את דעתי על חלק מהקולגות באופן שנראה לי.

לתשומת לבך, שני דברים:

1.האהבלים גם לא מוכנים להשקיע את הזמן לאתר את הפורומים של אתר זה ולשאול שאלות. זה כבר דורש מהם מאמץ מנטלי גדול מידי ועשוי להפריע להם במאמצים שלהם לצפות בסרטוני פלאש בזמן העבודה. מי שכבר שואל שאלות בפורומים שלנו הם אנשים ברמה אחרת.

2. זכותך המלאה לא להסכים איתי וגם לפנות למנהלי האתר אם אתה חושב שעברתי את הגבול. כפתור הדיווח נמצא תחת כל הודעה בפורומים ונועד בדיוק למקרים אלו.
מעצבן אותי כשאומרים "אני ילך, אני יקנה". מעצבן אותי עוד יותר כשכותבים את זה.

מסכם_עניין פותח השרשור
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 422
הצטרף: ינואר 2008
נתן תודות: 0
קיבל תודות: 10 פעמים

שרשור שלא נקרא #14 

moco,

csrf הוא בעיה קשה, אתה יכול לקרוא קצת על כך בכתובת הבאה

http://threatpost.com/blogs/defcon-csrf ... -made-easy

ב IE8 בשילוב עם windows 7 פתרו את זה חלקית, דגש על המילה חלקית.

אתרים שנפגעו מזה:
1. gmail
http://www.securiteam.com/securitynews/5ZP010UQKK.html

2. facebook (עדיין פרוץ ל csrf , חובה לראות את הוידאו) לינק:
http://www.thetechherald.com/article.ph ... SRF-attack

3. walla
http://news.walla.co.il/?w=/21/1205252/@@/item/printer

והרשימה כמעט אינסופית.

Shed
גורו HTPC
גורו HTPC
תגובות: 2832
הצטרף: אפריל 2007
נתן תודות: 9 פעמים
קיבל תודות: 135 פעמים

שרשור שלא נקרא #15 

מסכם_עניין כתב:moco,

csrf הוא בעיה קשה, אתה יכול לקרוא קצת על כך בכתובת הבאה

http://threatpost.com/blogs/defcon-csrf ... -made-easy

ב IE8 בשילוב עם windows 7 פתרו את זה חלקית, דגש על המילה חלקית.

אתרים שנפגעו מזה:
1. gmail
http://www.securiteam.com/securitynews/5ZP010UQKK.html

2. facebook (עדיין פרוץ ל csrf , חובה לראות את הוידאו) לינק:
http://www.thetechherald.com/article.ph ... SRF-attack

3. walla
http://news.walla.co.il/?w=/21/1205252/@@/item/printer

והרשימה כמעט אינסופית.
...
CSRF אינו תלוי בגלישה בטאבים ואפשר לממש התקפת CSRF על אתר פגיע גם כאשר כל הגולשים בו משתמשים בטאב אחד. הבעיה הגדולה של CSRF היא מתכנתי web דפוקים שלא בודקים user input ובכך מאפשרים לתוקף להשחיל קוד אשר שואב מידע מהאתר הנוכחי ושולח אותו לאתר זדוני.
You are never fully dressed without a smile

שלח תגובה

חזור אל “רשתות, אינטרנט ו- Fiber”