De Flash-plug-in voor Firefox wordt veiliger. De plug-in gaat in een sandbox draaien; de Flash-plug-in voor Chrome doet dat al langer. De sandbox-versie van de plug-in is op dit moment nog in bèta; een stabiele versie volgt later dit jaar.
Dat schrijft beveiligingsonderzoeker Peleus Uhley van Adobe. De gesandboxte versie is nu al als bèta te downloaden, maar het is een bètaversie in de klassieke zin van het woord, waaraan dus nog het nodige moet worden gesleuteld. Omdat er veel wijzigingen aan de code zijn aangebracht om sandboxing mogelijk te maken, kan het zijn dat Flash-content op het internet niet goed werkt.
De sandboxing zorgt ervoor dat de Flash-plug-in in een apart proces met geringe rechten wordt ondergebracht. Een beveiligingsprobleem in Flash moet daardoor minder schade aanrichten. Dat is hard nodig, want veel malware maakt gebruik van Flash-exploits om zichzelf op de systemen van onwetende internetters te nestelen. De bèta werkt op Windows Vista en 7, en met Firefox-versie 4.0 en hoger.
De testversie is overigens alleen beschikbaar in 32bit; de 64bit-versie van Firefox wordt dus niet ondersteund. Het is onduidelijk wanneer daarin verandering komt. Overigens kan de 32bit-versie van Firefox gewoon op een 64bit-systeem worden gebruikt.
In 2011 kwam sandboxing al naar de Flash-plug-in voor Google Chrome. De plug-in wordt samen met Google Chrome verspreid, waardoor alle Chrome-gebruikers momenteel over een gesandboxte Flash-plug-in beschikken. Wanneer Firefox-gebruikers hetzelfde kunnen zeggen, is nog niet helemaal duidelijk; Adobe is van plan ergens dit jaar een stabiele versie uit te brengen.
Wanneer ook de Internet Explorer-plug-in in een sandbox draait, is nog onbekend, schrijft Infoworld. De Flash-plug-in voor IE maakt gebruik van de ActiveX-architectuur, waardoor het integreren van sandboxing op een andere manier moet gebeuren.
Overigens ondersteunt Flash al Protected Mode in Internet Explorer, waarbij IE in een sandbox draait. De Flash-plug-in zelf draait echter niet in een sandbox. Adobe Reader draait al langer in een sandbox; volgens Adobe is het aantal succesvolle aanvallen op de plug-in daarmee tot nul gedaald.
Vraag me af of de firefox-extensie Flashblock daar ook tegen helpt?Dat is hard nodig, want veel malware maakt gebruik van Flash-exploits om zichzelf op de systemen van onwetende internetters te nestelen.
[Reactie gewijzigd door Ramon op 7 februari 2012 12:16]
HTML5 is geen volledige vervanger voor Flash; hier ga ik verder niet over uitwijden want dat is al vaak genoeg gedaan. Verder kon Flash al sinds Firefox 3.6.4 de browser niet meer onderuit halen aangezien de plugin in een apart proces (plugin-container.exe, bij Windows iig) draait.Idealiter zouden we natuurlijk geen flash plugin meer nodig hebben, gezien de mogelijkheden van HTML5, maar tot die tijd kan je maar beter zorgen dat je flash-plugin niet je hele browser kan onderuithalen.
[Reactie gewijzigd door watercoolertje op 7 februari 2012 12:28]
Je zou kunnen stellen dat de 'webdeveloper' (vrij brede term) de gebruiker is van Flash. De groep personen waar jij op doelt zijn de gebruikers van wat met behulp van Flash gemaakt is. Dat Flash eronder hangt hoeven ze verder niet te weten en is ook helemaal niet belangrijk, zolang ze hun dingen maar kunnen doen.Het verdwijnen van ondersteuning moet dan ook zeker niet van de gebruikerskant komen (daar heb je toch alleen jezelf mee), maar vanuit de webdevelopers kant...
[Reactie gewijzigd door gimbal op 7 februari 2012 13:22]
Wow, je doet nu net alsof het binnenkort afgelopen is met firefox. Er is een grote speler—chrome—bijgekomen, dan is het niet meer dan logisch dat de andere browsers wat aandeel inleveren. Er zal vanzelf een nieuw evenwicht ontstaan. Ook schijn je het wenselijk te vinden dat iedereen chrome gaat gebruiken. Lijkt me geen goed idee, dan krijg je weer hetzelfde als met IE vroeger. Nee, laat mensen maar lekker verschillende browsers gebruiken. Goed voor de diversiteit en daarnaast goed voor de concurrentie.Firefox is al op ze retour kwa marktaandeel, flash er uit gooien zou dat hooguit versnellen, en dan gebruiken mensen ineens allemaal chrome welke wel flash ondersteuning heeft en heeft mozilla werkelijkwaar niks bereikt want flash wordt dan nog steeds gebruikt, alleen niet meer in hun browser
[Reactie gewijzigd door Bonez0r op 7 februari 2012 13:32]
Eenvoudiger (en belangrijker: veiliger) zal het zeker zijn! Helaas maken te veel gewenste (door eindgebruikers: de klanten) sites gebruik van Flash en toegegeven: je kan er meer mee dan alleen films afspelen. In dit geval wordt door Adobe de verstandige keuze gemaakt om optioneel gewenste functionaliteit veiliger te maken.Dit is een zeer slechte zaak. Eenvoudiger was het geweest om de ondersteuning voor flash er compleet uit te gooien, zo blijven we doormodderen met iets waar niemand blij van wordt behalve de kraaltjes en spiegeltjes liefhebbers onder ons.
Het ligt eraan waarom een site Flash gebruikt. Als dit bijvoorbeeld alleen voor films is, dan is het "ombouwen" naar HTML5 niet heel moeilijk. Maar kijk echter verder dan multimediaoplossingen. Soms worden daadwerkelijk nuttige applicaties in Flash gebouwd. Een voorbeeld is de RDP client van Oracle voor VirtualBox (wordt bijvoorbeeld gebruikt in phpvirtualbox). Het is in dit geval voor de ontwikkelaar makkelijker om iets te schrijven in Flash, omdat die plugin wordt ondersteund in meerdere besturingssystemen en browsers. Ook is Flash meer backwards compatible, en hoeft de ontwikkelaar geen rekening te houden met nieuwe versies van browsers.Een serieuze en zichzelf respecterende site maakt geen gebruik van flash. Doen ze dat nog wel dan hebben ze nog een hoop werk om alles om te bouwen.
[Reactie gewijzigd door The Zep Man op 7 februari 2012 12:50]
En daar heb je nog een heel groot pijnpunt van flash: de meest populaire browsers onder windows op een stevige desktop/laptop.Dit werk kan afgedragen worden aan Adobe met haar Flash Player, die er wel voor zorgt dat de plugin blijft werken in de meest populaire browsers.
Tja... Dan mag je Windows er ook uitgooien. Daar modderen we al een jaar of 17 mee.Eenvoudiger was het geweest om de ondersteuning voor flash er compleet uit te gooien, zo blijven we doormodderen met iets waar niemand blij van wordt behalve de kraaltjes en spiegeltjes liefhebbers onder ons.
[Reactie gewijzigd door alienfruit op 7 februari 2012 13:17]
Het blijft toch echt symptoonbestrijding. Die kant moeten we helemaal niet uit.De sandboxing zorgt ervoor dat de Flash-plug-in in een apart proces met geringe rechten wordt ondergebracht. Een beveiligingsprobleem in Flash moet daardoor minder schade aanrichten. Dat is hard nodig, want veel malware maakt gebruik van Flash-exploits om zichzelf op de systemen van onwetende internetters te nestelen.
Ook Silverlight draait op OS-X alleen in 32 bit: als ik dan Magister open (om schoolcijfers van mijn kids te bekijken), dan moet ik mijn browser dus herstarten naar 32 bits mode. Heel fijn, er staan altijd wel een aantal belangrijke tabjes open die bij herstart niet goed open gaan. Als de Flash sandbox idd 32 bits blijft, dan komt het moment "exit flash" nog sneller.Overigens kan de 32bit-versie van Firefox gewoon op een 64bit-systeem worden gebruikt.
Op dit item kan niet meer gereageerd worden.
© 1998 - 2013 Tweakers.net B.V. onderdeel van De Persgroep, ook uitgever van Computable.nl, Autotrack.nl en Carsom.nl • Hosting door True