De Flash-plug-in voor Firefox wordt veiliger. De plug-in gaat in een sandbox draaien; de Flash-plug-in voor Chrome doet dat al langer. De sandbox-versie van de plug-in is op dit moment nog in bèta; een stabiele versie volgt later dit jaar.
Dat schrijft beveiligingsonderzoeker Peleus Uhley van Adobe. De gesandboxte versie is nu al als bèta te downloaden, maar het is een bètaversie in de klassieke zin van het woord, waaraan dus nog het nodige moet worden gesleuteld. Omdat er veel wijzigingen aan de code zijn aangebracht om sandboxing mogelijk te maken, kan het zijn dat Flash-content op het internet niet goed werkt.
De sandboxing zorgt ervoor dat de Flash-plug-in in een apart proces met geringe rechten wordt ondergebracht. Een beveiligingsprobleem in Flash moet daardoor minder schade aanrichten. Dat is hard nodig, want veel malware maakt gebruik van Flash-exploits om zichzelf op de systemen van onwetende internetters te nestelen. De bèta werkt op Windows Vista en 7, en met Firefox-versie 4.0 en hoger.
De testversie is overigens alleen beschikbaar in 32bit; de 64bit-versie van Firefox wordt dus niet ondersteund. Het is onduidelijk wanneer daarin verandering komt. Overigens kan de 32bit-versie van Firefox gewoon op een 64bit-systeem worden gebruikt.
In 2011 kwam sandboxing al naar de Flash-plug-in voor Google Chrome. De plug-in wordt samen met Google Chrome verspreid, waardoor alle Chrome-gebruikers momenteel over een gesandboxte Flash-plug-in beschikken. Wanneer Firefox-gebruikers hetzelfde kunnen zeggen, is nog niet helemaal duidelijk; Adobe is van plan ergens dit jaar een stabiele versie uit te brengen.
Wanneer ook de Internet Explorer-plug-in in een sandbox draait, is nog onbekend, schrijft Infoworld. De Flash-plug-in voor IE maakt gebruik van de ActiveX-architectuur, waardoor het integreren van sandboxing op een andere manier moet gebeuren.
Overigens ondersteunt Flash al Protected Mode in Internet Explorer, waarbij IE in een sandbox draait. De Flash-plug-in zelf draait echter niet in een sandbox. Adobe Reader draait al langer in een sandbox; volgens Adobe is het aantal succesvolle aanvallen op de plug-in daarmee tot nul gedaald.