Als het om beveiliging gaat doet Adobe het beter dan de concurrentie, zo laat het in een interview met Security.nl weten. Volgens beveiligingstopman Brad Arkin is de PDF-lezer van Apple kwetsbaarder voor aanvallen en zal ook HTML5 het internet niet veiliger maken. "Software security is een uitdaging voor de gehele industrie. Dat andere software niet wordt aangevallen wil niet zeggen dat die robuuster is."
Als voorbeeld geeft Arkin Apple Preview, waar beveiligingsonderzoeker Charlie Miller 20 ernstige lekken in vond. De Adobe en Microsoft producten crashten veel minder. Ook al wordt een Apple Preview vanwege het kleine marktaandeel minder aangevallen, het is ook minder robuust en in staat om met kwaadaardige input om te gaan, zo merkt Arkin.
"We weten dat geen enkele software 100% perfect zal zijn, daarom is het ontwikkelingsproces zo belangrijk, maar ook de mogelijkheid van een organisatie om op incidenten en dreigingen te reageren, is net zo belangrijk als het maken van veilige software in de eerste plaats."
Concurrentie
Adobe wordt vaak verweten dat het geen concurrentie heeft, maar daar is Arkin het niet mee eens. "Er is Silverlight, HTML5 en andere manieren om content te consumeren die alternatieven voor Flash Player zijn." De beveiligingstopman erkent dat Silverlight en HTML5 nog nauwelijks een bedreiging zijn. "En we doen ons best dat zo te houden."
Wat betreft de veiligheid ten opzichte van de concurrentie doet Adobe het in veel gevallen zelfs beter merkt Arkin op. Het gaat dan om zaken als de robuustheid van de code. "Onze focus ligt op de behoeftes van onze klanten." Die zouden steeds vaker aangeven dat het dreigingslandschap is veranderd. Adobe bracht daarom een update-tool uit en een vaste patchcyclus. "Het heeft een hoge prioriteit binnen het bedrijf." Volgens Arkin is de Adobe updater erg belangrijk voor Reader en Acrobat, aangezien de meeste aanvallen op gebruikers via lekke applicaties plaatsvinden. "Gebruikers weten niet dat er een update is of willen hem niet installeren omdat ze bezig zijn." Aan de hand van die feedback is er nu een 'stil update' mechanisme gekomen.
HTML5
De komst van de HTML5 standaard kan voor gebruikers een reden zijn om Flash Player te laten vallen, aangezien het dan mogelijk wordt om zonder extra plugins online media te bekijken. "Flash werkt samen met HTML4 en er is geen reden dat HTML5 anders zal zijn", aldus Arkin.
Wat betreft de beveiliging van HTML5 gaat het volgens hem om een zeer complexe specificatie. "Ik heb delen gezien die behoorlijk onduidelijk zijn. En als je onduidelijke specificaties hebt, heb je beveiligingsproblemen of mogelijkheid tot misbruik." HTML5 zal dan ook de veiligheid van webbrowser niet verbeteren en door de complexiteit zelfs een grotere uitdaging maken.
Zie het gehele interview met Brad Arkin hier beneden. Een deel van de vragen zijn van Tom Sanders, hoofdredacteur van Webwereld.nl.
Deze posting is gelocked. Reageren is niet meer mogelijk.