Microsoft heeft aangekondigd dat het een aantal veranderingen aan de security zones in Internet Explorer 7 zal doorvoeren, om zo de browser beter tegen aanvallen te beschermen. De ingebouwde zones worden in IE gebruikt voor het handhaven van security regels voor websites, door die in een bepaalde categorie te plaatsen. De softwaregigant is nu van plan om de "Intranet" zone te verwijderen, behalve als de computer onderdeel van een domain is.
Microsoft zal ook ingrijpende aanpassingen maken aan de "Internet Zone" en "Trusted Sites" zone, om zo bescherming te bieden tegen een aantal zeer gevaarlijk IE aanvalsvectoren.
De Internet zone, die door de meeste gebruikers gebruikt wordt om te surfen, zal verder worden beveiligd. De zone zal op Windows Vista in "Protected Mode" draaien. Verder wordt ook het gevaar van ActiveX door de ActiveX Opt-In optie aangepakt.
Veel gebruikers begrijpen niet hoeveel rechten een website heeft als die zich in de "Trusted Sites" zone bevindt, zoals in IE6, zegt Microsoft's Vishnu Gupta. Een Trusted Site in IE6 kan automatisch ActiveX controls installeren op de machine. Als voorzorgmaatregel is dit in IE7 aangepast.
De grootste verandering is de manier waarop de browser met de Intranet Zone omgaat, een instelling die vooral voor systeembeheerders ontworpen is. "Omdat security zones sommige websites meer rechten geven, openen zones ook de mogelijkheid tot zone-spoofing aanvallen, als er een lek in IE's zone detectie zou zitten."
Microsoft zag verder in dat de intranet zone voor de meeste thuisgebruikers niet relevant is, en daardoor achterwege gelaten kan worden, zodat aanvallers dit niet meer kunnen gebruiken om een gebruiker aan te vallen. (eWeek)
Deze posting is gelocked. Reageren is niet meer mogelijk.