image

Adobe niet bang voor Foxit Reader

zondag 30 augustus 2009, 09:54 door Redactie, 14 reacties

Miljoenen kwetsbare installaties, een favoriete aanvalsvector voor cybercriminelen en een negatief gebruiksadvies van het SANS Instituut, toch maakt Adobe zich geen zorgen dat bedrijven en thuisgebruikers massaal concurrenten zoals Foxit Reader gaan opzoeken. Het bedrijf stond zelfs te kijken van de waarschuwing, zo laat het Security.nl weten. Het is bij Adobe nog steeds onduidelijk wat de aanleiding voor het negatieve advies van SANS was. Hoewel er in verschillende artikelen aan beveiligingslekken gerelateerd werd, waren die al gepatcht, merkt marketing manager Paul van Keeken op. "Het is niet zo zeer de vraag of je je software 100% veilig kunt maken, maar wat je kunt doen om als bedrijf veilig te zijn en je je klanten kunt beschermen en hun veiligheid garanderen."

Van Keeken wijst naar de verbeteringen die het bedrijf onlangs aankondigde, zoals het verbeteren van code om te voorkomen dat cybercriminelen die misbruiken. Aan de andere kant is men ook een proces gestart om de oude legacy code te controleren. Op die manier hoopt men beveiligingslekken die eerder over het hoofd gezien zijn toch nog te pakken. Ook zegt Adobe de rapportage van incidenten en communicatie naar systeem engineers in het geval van een lek te verbeteren.

Wat betreft het op reguliere basis uitbrengen van patches heeft men bewust aansluiting bij Microsoft gezocht. "Daarmee kunnen we de voorspelbaarheid en comfort voor een systeembeheerder verder verbeteren." Op het verwijt dat Adobe de afgelopen jaren een slecht "track record" had, wijst Van Keeken naar het grote marktaandeel dat Adobe heeft. Daarnaast zou de problematiek Adobe nu echt aansporen om de klanten te gaan beschermen. "We worden vaker getest dan
ons lief is, maar dat is part of the game."

Toch liep Adobe qua beveiliging de afgelopen jaren regelmatig achter de feiten aan. Het gaat dan met name om de frequentie waarin er zero-day lekken in de software ontdekt en misbruikt werden, terwijl een patch weken en soms maanden op zich liet wachten, maar ook het aanbieden van een lekke versie op de eigen website. Van Keeken laat weten dat beveiliging al geruime tijd een plek bij Adobe heeft. Zo heeft het al langer dan een jaar twee aparte teams die zich met de ontwikkeling van veilige code en respons op problemen bezighouden. "We hebben lessen geleerd met de aanvallen die op ons afkwamen dat we meer moeten communiceren. Wat dat betreft steken we de hand in onze eigen boezem."

Lichtgewicht
Een veel gehoord kritiekpunt van onderzoekers en reden dat er zoveel lekken in de software ontdekt worden, is dat die zaken als JavaScript en andere functies ondersteunt. Adobe zou veel problemen kunnen afvangen als het een lichtgewicht PDF-lezer zou ontwikkelen die alleen maar PDF's kan lezen. Volgens Colin van Oosterhout, business development manager Acrobat, zijn er de afgelopen jaren verschillende tools verschenen die als Adobe alternatief kunnen dien. In tegenstelling tot deze lezers probeert Adobe de meerwaarde van het PDF document te benutten, met name binnen grote ondernemingen en overheden. Zo is het mogelijk om PDF-invulformulieren te gebruiken die informatie meteen in een database zetten.

Daarnaast gaat het ook om het toegankelijk maken van PDF-bestanden. Van Oosterhout noemt dat er in Adobe Reader verschillende functies zitten om bestanden ook voor mensen met een visuele en motorische handicap toegankelijk te maken. "Het is veel meer dan alleen een client om PDF'jes mee te bekijken en te printen." De software maakt ook het maken van opmerkingen en werken met elektronische formulieren en digitale handtekeningen mogelijk. "In die zin is het bijna onmogelijk voor Adobe om een lightversie te ontwikkelen, omdat we die functies wel bij onze corporate en overheids klanten willen brengen."

Begrip voor alternatieven
Van Oosterhout begrijpt dan ook goed dat mensen die alleen PDF'jes willen lezen, een alternatief gebruiken. "Als iemand alleen de representatie van een PDF bestand binnen de browser of applicatie wil hebben, dan is het prima om een alternatief voor Adobe Reader te gebruiken." Binnen bedrijven gebruikt men echter de meerwaarde van Adobe Reader, zo gaat Van Oosterhout verder, wat meteen ook de spagaat aangeeft waar Adobe in zit. Het richt zich op twee verschillende markten met verschillende behoeften. Het is in dat kader wrang dat grote bedrijven met hun patchbeleid en wens voor allerlei features, ervoor zorgen dat miljoenen thuisgebruikers die minder alert met patchen zijn, de dupe worden.

De Business development manager merkt nogmaals op dat voor eindgebruikers die alleen PDF'jes willen bekijken er honderden alternatieven zijn. "Wil je echter een workflow opzetten, dan kom je uiteindelijk bij Adobe Reader uit." Voor bedrijven die vanwege alle berichten zich zorgen maken, maar niet willen overstappen, is er de mogelijkheid om zaken als JavaScript uit te schakelen.

Patchbeleid
Ondanks alle goede bedoelingen van Adobe, zijn er vele miljoenen gebruikers die de software niet updaten. Van Oosterhout laat weten dat Adobe tot 3 versies terug van de software ondersteuning biedt. Om de 18 maanden verschijnt er gemiddeld een nieuwe versie. Inmiddels beschikt men ook over een auto-update feature. Die is echter vrijblijvend, waardoor gebruikers updates kunnen negeren. Adobe is niet plan om dit verplicht in te schakelen. "Ook hier is er een verschil hoe eindgebruikers en bedrijven ermee omgaan." Veel bedrijven staan het automatisch updaten van software niet toe, gaat Van Oosterhout verder. Een "stille" update functie zoals Google Chrome hanteert, zit er dan ook niet in.

Reacties (14)
30-08-2009, 11:03 door Anoniem
ik ben al lang overgestapt naar Foxit Reader
30-08-2009, 11:58 door Necrowizard
Ik ben ook al lang overgestapt naar Foxit Reader... Die Adobe reader liet mijn firefox steeds crashen als ik een pdf probeerde te openen :/
30-08-2009, 14:56 door spatieman
bezopen.
eerst 100MB laden om de reader te krijgen, wat veel tijd kost.
en dan nog de PDF openen.
30-08-2009, 15:59 door Anoniem
Ik gebruik Okular (of evince), bevalt me veel beter als is er een linux versie van adobe reader ....
30-08-2009, 16:56 door Anoniem
Mac OS X kan gewoon PDF's tonen en printen, geen acrobat reader voor nodig.
31-08-2009, 09:32 door Anoniem
Op windows gebruik ik Sumatra PDF, klein, snel en open-source
31-08-2009, 10:33 door Obi1r
Paul van Keeken (Adobe) zegt;
"Het is niet zo zeer de vraag of je je software 100% veilig kunt maken, maar wat je kunt doen om als bedrijf veilig te zijn en je je klanten kunt beschermen en hun veiligheid garanderen."

Als een bedrijf dit soort dingen naar buiten brengt word het hoog tijd om over te stappen.
31-08-2009, 12:07 door Anoniem
Adobe Acrobat reader vraagt wanneer ik een PDF download bij de Belastingdienst, daarna open ik het en vragen me'n om Javascript inschakelen!

Vulnerability Note VU#905281
http://www.kb.cert.org/vuls/id/905281
31-08-2009, 12:10 door Anoniem
Kan je ook PDF-bestanden openen met Word 2007?
31-08-2009, 12:11 door Anoniem
Nou, ik ken al heel wat mensen die inmiddels zijn overgestapt op Foxit Reader. En natuurlijk hoor Adobe, blijf maar lekker zitten en doe vooral niks aan al die lekken elke keer. Over arrogant gesproken.

Adobe is een van de meest lekke merken die ik ken. Maar kritiek hier? Ben je mal, als het maar geen Microsoft is. Dan zijn de rapen hier pas gaar.
31-08-2009, 12:42 door Anoniem
"Adobe niet bang voor Foxit Reader"

Dit soort marketing-speak is nietszeggend. Laat Adobe de problemen aanpakken die ervoor zorgen dat mensen naar alternatieven kijken. Uitspraken van marketing managers gaan bij mij het ene oor in, en het andere oor weer uit. Je hebt er namelijk niets aan.
31-08-2009, 13:54 door Anoniem
Voor bedrijven zijn er anders ook genoeg redenen om Foxit Reader te gebruiken en niet Adobe Reader. Één ervan is de licentie van Adobe waar je meer akkoord gaat indien je Adobe Reader installeert. Lees die maar eens goed door...
31-08-2009, 17:41 door Anoniem
We weten allemaal dat hackers er ingeslaagd zijn om Adobe zijn imago beschadigen. Adobe is eigewijs en wil vooral niet aannemen van de problemen. Het gevaar schuilt zich in gecertificeerd DPF documenten die Javascript willen inschakelen. Als bijvoorbeeld een staatsdocument download van de belastingdienst zetten ze javascript aan.
02-09-2009, 16:18 door Anoniem
@ Obi1r :

"Het is niet zo zeer de vraag of je je software 100% veilig kunt maken, maar wat je kunt doen om als bedrijf veilig te zijn en je je klanten kunt beschermen en hun veiligheid garanderen."

De uitlating is volledig correct.

"Als een bedrijf dit soort dingen naar buiten brengt word het hoog tijd om over te stappen."

Jij wilt liever horen dat software 100% veilig is, ook al bestaat 100% veiligheid niet in de realiteit ?

"Adobe is een van de meest lekke merken die ik ken. Maar kritiek hier? Ben je mal, als het maar geen Microsoft is. Dan zijn de rapen hier pas gaar."

Dit soort reacties zijn vrij vermoeiend. Microsoft is wat beveiliging betreft de laatste tijd goed bezig (op de SQL lek na, zie de artikelen van vandaag), maar dit artikel gaat over Adobe. En als je de reacties leest, dan zie je dat hier meer dan genoeg kritiek wordt geleverd op Adobe.

Wat dat betreft is je reactie zowel incorrect als ook misplaatst gezien dit artikel niets van doen heeft met Microsoft.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.