Anti-virussoftware is het grootste obstakel om een veilige browser te kunnen aanbieden en voegt daarnaast een gigantisch aanvalsoppervlak toe, zo stelt Justin Schuh, security-engineer bij Google en verantwoordelijk voor de beveiliging van Chrome.
Schuh kreeg op Twitter een woordenwisseling met anti-virusveteraan Vesselin Bontchev. Volgens Schuh, die zijn eigen mening ventileerde, zijn virusscanners het grootste obstakel voor een veilige browser. Zo kon een beveiligingsmaatregel om Chrome-gebruikers tegen Flash-aanvallen te beschermen vanwege anti-virussoftware een jaar lang niet worden toegevoegd, aldus de Google-engineer. Daarnaast voeren virusscanners man-in-the-middle-aanvallen op gebruikers uit wat voor allerlei fouten zorgt en belangrijke beveiligingsmaatregelen zoals hsts ondermijnt.
Ook zorgen virusscanners ervoor dat browsers crashen, gaat Schuh verder. "Ik denk dat het mogelijk is om een virusscanner te ontwikkelen die meer goed dan kwaad doet, maar geen van de anti-virusleveranciers probeert het", zo laat hij weten. Schuh stelt dat anti-virusleveranciers belangrijke best practices negeren en onveilige code aan de kernel van het besturingssysteem toevoegen. "Anti-virus is een etterende wond van beveiligingslekken", gaat de Google-engineer verder. Virusscanners doen volgens hem helemaal niets om het aanvalsoppervlak te verkleinen.
Tavis Ormandy, een collega van Schuh, heeft het afgelopen jaar in allerlei anti-viruspakketten zeer ernstige kwetsbaarheden ontdekt waardoor aanvallers alleen door het versturen van een e-mail computers konden overnemen. Verder was er geen enkele interactie vereist. "Beveiliging draait voornamelijk om het verkleinen van het aanvalsoppervlak en het handhaven van grenzen. Anti-virus voegt een enorm aanvalsoppervlak toe en overbrugt grenzen." De Google-engineer besluit zijn tirade tegen anti-virussoftware dat virusscanners niet slecht hoeven te zijn, maar alleen Microsoft met Windows Defender gemotiveerd is om een veilig product te ontwikkelen.
Deze posting is gelocked. Reageren is niet meer mogelijk.