Het blijft wel een feit, dat alles kan opereren, zoals het opereert, in een, zeg maar met een gerust hart, over het merendeel `brak` te noemen beveiligingsomgeving. En daar doen we met z´n allen niet al te veel aan. Liever gezegd er zitten partijen tussen, zeer grote zelfs, die er kennelijk belang bij hebben dat de situatie zo blijft, zoals die is door nogal eens op de rem te trappen of bewust te boel te frustreren.
Denk bij dat laatste recentelijk aan Google met zijn opt/in opt/out authenticatie uitruilen en het direct herstellen van door u weggegooide cookies, zodat sites die u bezoekt u verder met gerichte advertienties e.d. kunnen blijven bestoken. Trouwens dit is ook een omgeving met facebook, Google en Amazon e.a. als trackers en monitorende groot/commercie.
Daar is het voor inlichtingdiensten het ook goed `vissen` is. Nog zo iets, een bewindspersoon als de heer Opstelten destijds, vond het maar beter dat met betrekking tot de AVG er een uitzondering voor de overheid diende te worden gemaakt. Sommigen daar staat een vorm van voortdurend `schoudersurfen` voor ogen. De anti-encryptie-lobby.
Je kunt niet overal verstand van hebben, dus beperk ik me maar tot iets waarvan ik pretendeer een klein beetje relevante kennis te bezitten en dat is website-beveiliging. Vaak een droevig verhaal. Steeds weer hameren op updaten, patchen, gebruik van best practices, aanval oppervlak kleiner maken. Het werkt niet, er wordt niet naar geluisterd. Roepende in de woestijn is nog zacht uitgedrukt. Waarom laat een website developer een kwetsbare ontwerp module open staan op het account van z'n baas, die er verder niet naar kijkt noch regelmatig logt? Je ziet dit echt niet zelden.
Waarom worden jQuery bibliotheken niet onderzocht op kwetsbaarheden en of ze eventueel dienen te worden afgevoerd. "Alle code die u verkrijgt, moet u op een gegeven ogenblik ook weer kwijt".
Ik heb het hier dus niet over bewust onveilig maken en houden door cybercriminelen, defacers, evil hackers, hacktivisten e.d.Ik heb het over 75 % van de op PHP gerbaseerde CMS als daar zijn Word Press, Drupal, Joomla, Magenta. Bekijk eens een paar mage rapportjes voor webshops met Magenta 1 en 2 en je schrikt je rot van de beschikbare exploits en kwetsbaarheden. Mensen websites laten onderhouden, die er geen verstand van hebben, zou verboden moeten worden voor u en mijn eigen veiligheid op Interwebz.
Ja er gebeurt wel veel kosmetisch, Google en EFF e.a. met het https-everywhere project, maar via de niet te controleren non-public cloud. Gratis diensten als afraid dot org, waar je sub-domeinen, je sub-domeinen ineens niet meer blijken te zijn.
Moet ik alles wat ik tegenkom gaan opsommen, zijn we na de volgende week nog niet klaar. Cloaking (website laat andere code zien aan Googlebot dan aan Google), iFrame redirects, spammy en phishy links, enz. enz.
Als dit nou eens een keer goed kwam, kwam het met de veiligheid en de privacy van de eind-gebruiker ook wel goed.
Maar ja in een modderig vijvertje is het fijner vissen voor de hack & graai-reiger.
luntrus