image

Europese beveiliger waarschuwt voor HTML5

dinsdag 2 augustus 2011, 12:28 door Redactie, 2 reacties

Het Europees agentschap voor netwerk- en informatiebeveiliging (ENISA) waarschuwt voor meer dan vijftig beveiligingsdreigingen die in HTML5 aanwezig zijn. HTML5 wordt de nieuwe standaard voor het web, maar volgens ENISA wordt veiligheid bij de ontwikkeling ervan deels vergeten. Op dit moment werkt het W3C (World Wide Web Consortium) aan belangrijke revisies van de standaard. Tot vandaag konden er op- en aanmerkingen worden ingediend.

"Voor een keer hebben we de mogelijkheid om goed over veiligheid na te denken, voordat de standaard wordt bekrachtigd, in plaats van het later proberen op te lossen. Dit is een unieke kans om security-by-design in te bouwen", zegt Giles Hogben van ENISA. Hij is één van de co-auteurs van het 61 pagina's tellende rapport.

Browserprofielen
Eén van de zaken waar ENISA zich zorgen over maakt, is "form tampering". Daardoor is het mogelijk om knoppen buiten een invulformulier te plaatsen. Een aanvaller kan via eenvoudige HTML-injectie ervoor zorgen dat de gebruiker een ingevuld formulier naar een server stuurt die de aanvaller in handen heeft.

Andere problemen zijn onbeveiligde toegang tot gevoelige gegevens, het specificeren en handhaven van veiligheidsbeleid, niet goed gespecificeerde features en nieuwe manieren om controlemechanismen te omzeilen.

Verder doet het Europese agentschap ook aanbevelingen voor browserontwikkelaars, applicatieontwikkelaars en eindgebruikers. De laatste groep krijgt als advies om aparte browserprofielen voor verschillende taken te gebruiken. Zodoende kan men normale browsen van het gevoeligere activiteiten zoals internetbankieren scheiden. Ook moeten eindgebruikers sandboxing met verschillende instellingen en permissies voor verschillende contexten toepassen.

Reacties (2)
03-08-2011, 09:05 door Anoniem
ja joh, HTML is onveiliger en beter te misbruiken voor zowel hackers als adverteerders?
iemand heeft lopen slapen de laatste paar jaar
04-08-2011, 15:29 door Anoniem
"De laatste groep krijgt als advies om aparte browserprofielen voor verschillende taken."
"Ook moeten eindgebruikers sandboxing met verschillende instellingen en permissies voor verschillende contexten toepassen."

Yeah that'll happen. Mijn buurman zou mij met glazige ogen aankijken niet wetend wat ik bedoel.

Dit is een aanbeveling die echt verzonnen is door iemand met praktijk ervaring, maar niet heus.

Als je een dergelijk model wilt toepassen dan moet dit automatisch en op een robuuste manier gedaan worden door een browser, zonder dat de gebruiker hier over na moet denken. Een idee zou zijn om dit standaard met elke SSL verbinding te doen. Ware het niet dat SSL zo ook zijn issues heeft en te omzeilen is met een man in de middel attack. Waarmee je weer terug bent bij af.

Met lapmiddelen en ad-hock adviezen is kom je er niet. Deze klasse van problemen vraagt om een meer fundamentele aanpak.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.