Misschien is het feit dat 'we' mensen alles tot op detail willen uitleggen méér ons probleem dan het feit dat we het niet kunnen. Jaques Cheffitoppe heeft, als het goed is, totaal geen interesse in wat SQL-injectie is en doet. Jaques wil gewoon dat hij een keurmerk kan uitdelen die een bepaald niveau van veiligheid garandeert. Als een site zijn keurmerk heeft geeft dat aan dat het veel lastiger is is om via zo'n site klantgegevens op te halen (al dan niet met SQL injectie).
Het is onze taak om duidelijk te maken dat er maatregelen genomen dienen te worden om de veiligheid te vergroten (en daarmee criminaliteit minder kans te geven). Het is onze taak om aan te geven wat de kosten daarvan zijn, de voordelen ervan zijn en wat de nadelen zijn als het niet gebeurt. In begrijpelijk Nederlands, dus niet "de kans dat SQL injection succesvol plaatsvindt neemt toe", maar "de veiligheid van een systeem komt in het gedrang, men kan met relatief simpele methodes gegevens verkrijgen". Nummer één zegt Jaques (of een willekeurige andere non-ITer) helemaal niets, van nummer twee schijt men bijkans in de broek (overigens meestal tot men de kosten ziet, dan is dat een grotere angst dan gehackt worden).
Naast dat we het lastig vinden om 'ons vak' tot op detail uit te leggen aan Jaques met de Pet, zijn er ook heel veel ITers die onvoldoende aandacht geven aan beveiliging. Veelal wordt er gedacht dat het systeem toch niet interessant genoeg is, men toch niet op dat ene plekje zal zoeken (
kasboek.nl is een mooi recent voorbeeld) of heeft men andere redenen om het systeem niet zo goed dicht te spijkeren als mogelijk. Vaak is dat een gebrek aan kennis, gezien security in de IT tegenwoordig wel een vak op zich is, maar ook gebrek aan budget speelt wel eens mee (wellicht heeft dat dan weer te maken met het eerste punt; het niet voldoende duidelijk kunnen maken van wat de risico's zijn).
Ik vind het ook nog al ver gaan om 'domme gebruikers' de schuld te geven van een groot aantal 'hacks', van hen moet je namelijk helemaal niet verwachten dat ze verstand hebben van security, daar wordt jij namelijk voor betaald

. Als de ITer er niet voor kan zorgen dat de 'standaardgebruiker' niet veilig met het IT systeem kan werken, wie is er dan eigenlijk de schuldige?
