Op 24 februari publiceerde het Deense Secunia een rapport waaruit blijkt dat lekken in Firefox het snelst gepatcht worden, iets waar Microsoft het helemaal niet mee eens is. Beveiligingsstrateeg Jeff Jones onderzoekt op dit moment zelf het aantal lekken in de opensource browser en kon zich niet in de conclusie en cijfers van Secunia vinden. Zo blijkt één van de lekken 17 dagen later te zijn gepatcht en is er voor een ander probleem nooit een update uitgekomen. Volgens Jones heeft Mozilla het lek dat Secunia noemt stilletjes in een andere versie verholpen.
Secunia noemde in het rapport drie lekken en het hadden er voor Jones niet meer moeten zijn. "Het lijkt erop dat Secunia de publicatie van de Secunia advisories als uitgangspunt voor de "publieke disclosure" gebruikt. Zoals we in twee van de gevallen zien, was informatie over het lek al veel eerder bekend." Daarbij geeft Jones aan dat dit ook voor Microsoft kan gelden.
Eerdere lekken
Het verbaast Jones dat Secunia alleen naar de lekken van 2008 keek. "Ik heb er geen probleem mee dat je de omvang probeert te beperken. Het beïnvloedt wel de resultaten als mensen conclusies gaan trekken over wie het snelst lekken verhelpt. Als een gebruiker of verslaggever conclusies trekt over welke vendor het lekken snelst patcht, begrijp ik niet hoe iemand problemen kan uitsluiten die voor 2008 onthuld werden." Jones haalt daarbij zes Firefox-lekken aan, waarvan de oudste 631 dagen was en nooit werd gepatcht.
Volgens Jones spelen ook tal van andere factoren een rol bij de veiligheid van een browser, maar is het vooral belangrijk om met een open blik naar de getallen te kijken. "Als je één ding uit dit artikel haalt, dan hoop ik dat dit scepsis is. Het Mozilla team richt zich op security en dat is iets bijzonders in de software industrie, en ik bewonder ze voor hun bedoeling en inzet. Ik zou willen dat meer ontwikkelaars dit voorbeeld volgen. Toch denk ik dat het plaatje van lekken in Firefox niet zo rooskleurig is als velen zouden wensen."
Deze posting is gelocked. Reageren is niet meer mogelijk.