Reacties (78)
Het uitschakelen hiervan gaat alsvolgt:
Windows XP:
Start -> Instellingen -> Configuratiescherm (Klassieke weergave) -> Java -> Advanced tablad
Hier kun je alles uitvinken, en op Never allow zetten.
Windows 7:
Start -> Configuratiescherm (view by Icons) -> Java -> Advanced tablad
Hier kun je alles uitvinken, en op Never allow zetten.
MAC OSX:
Applications -> Utilities - Java preferences (nederlandse exacte vertaling blijf ik jullie schuldig tot ik thuis ben
Mocht je deze zaken niet vinden, betekend het dat het niet is geinstalleerd. Dus dan hoef je je nergens druk om te maken
[url="chrome://plugins/"]chrome://plugins/[/url]
etc. voor andere browsers: naar plugins gaan en java uischakelen. De meeste kwestbaarheden zullen via de browser binnenkomen, dus bovenstaande methoden zijn natuurlijk nog veiliger.
(Het system security/privilege system van JRE mag van mij redesigned worden, wat het huidige systeem is zo complex voor eindgebruikers dat bijna iedereen gewoon "allow all" heeft ipv het systeem een beetje dicht te timmeren.)
Ik mag toch hopen dat er weinig originele code in overgebleven is.Ik las bij de concurrent dat woordvoerder Botezatu van Bitdefender vond dat Java eigenlijk geheel opnieuw herschreven zou moeten worden omdat de code meer patches dan originele code bevat
En opnieuw schrijven, tja dat is gewoon tig manjaren investeren om aan het einde tig keer meer bugs te hebben dan nu (nu is een groot gedeelte al gefixed, bij opnieuw schrijven krijg je ze allemaal weer opnieuw in een net iets andere vorm)
Helaas zie je steeds meer "gewone" consumenten die Java hebben en daardoor bv. Het politievirus krijgen en in de stress schieten. Dus daaromidd gewoon Java van je pc halen en installeren als je het echt nodig blijkt te hebben
De java runtime wordt echter nog wel heel vaak gebruikt voor open source software/projecten, waardoor je daar vaak ook niet helemaal onder uitkomt...
En dan niet alleen om de veiligheidsissues maar ieder pakket waarvan de installer (opt-out!) een toolbar wil installeren verdient het om van de aardbodem te verdwijnen.
"Ja, maar niet uit vrije wil"
(Net als die rommel van Adobe enzo)
Laat ik even flash als voorbeeld nemen, zelf ben ik echt een *groot* voorstander van HTML5 en heb ik de vorming meegemaakt en in minimale zin zelfs aan bijgedragen. Toch zal je mij niet horen ontkennen dat tot de dag van vandaag de performance van flash nog steeds wint over die van de meeste HTML5 based alternatieve implementaties (vooral dan op grafisch geanimeerd vlak). En hetzelfde geld tot in zekere mate ook voor java. De mogelijkheden die java bied voor cross platform applicaties is geweldig... java moet je in een bepaalde zin ook gewoon als een browser zien, want allebei creeeren ze een sandboxed environment waarin een applicatie kan draaien... en daar word dankbaar gebruik van gemaakt door bepaalde bedrijven. Mooi toch alleen? Zelf vind ik het irritant vanuit een security oogpunt dat het niet duidelijk aan de eindgebruiker waartoe hij toestemming geeft bij het draaien van java applets, maar ik ga het daarom nog geen rommel noemen. (Ben trouwens wel voorstander van het automatisch uitschakelen van ernstig lekke software, maar dat is een ander verhaal). en @toolbars... ach ja... Oracle is gewoon een *rot* bedrijf... ik mis Sun...
Een zeer lange geschiedenis van probelemen met beveiliging en stabiliteit.Echt, waar in de wereld komt het idee vandaan dat er iets mis zou zijn met java en flash.
Feiten dus. Feiten die de rest van je relaas compleet irrelevant maken.
Zo een geschiedenis hebben Windows, Linux, OS-X, Office, BSD en nog vele anderen ook.Een zeer lange geschiedenis van probelemen met beveiliging en stabiliteit.
Juist van plug-ins moet je kunnen verwachten dat de scheiding tussen host en code veilig is (en dus de stabiliteit van de host ook niet in gevaar kan brengen). Zeker grote plug-in-bakkers als Adobe en Oracle hebben de tijd en middelen om dit te garanderen, door de correctheid van dat deel van de software te bewijzen. De rest van de bijgeleverde libraries mag buggy zijn, omdat dat netjes binnen de perken van de "sandbox" valt. Helaas vertikken ze om dit te doen.
Van Microsoft Office heb ik nooit beweerd dat het goede software is.
[Reactie gewijzigd door Verwijderd op 22 juli 2024 16:25]
Flash heeft Apple alleen iets tegen gezegd op mobiel, en terecht. Adobe heeft in al die jaren nog nooit een fatsoenlijke flash client laten zien op mobiel. Nooit. Dan moet je keuzes maken: wil ik zo'n gedrocht ondersteunen, of ga ik voor iets wat minder slecht is, ook al is dat nu nog minder volwassen?
Breken met het verleden is juist opmerkelijk moedig in dit vak, en ik ben blij dat iemand dat heeft gedaan om Adobe voor hun broddelwerk te bestraffen. Ik heb die rotplugin overal gedeinstalleerd, vanwege de reclame banners die herrie maakten en vooral 100% CPU trokken. Reclame heb ik geen problemen mee vaak (hoewel ik tegen de reclame hier een betaalde account heb), maar at ging me echt te ver. Niets mag zoveel resources slurpen.
Maar daar ging de discussie verder niet over. Het hele punt was hier dat er voor de zoveelste keer een lek is gevonden in java. Dat heeft niks te maken met anti-plugin, maar met software die niet veilig genoeg is. Als er iedere week een nieuw lek wordt gevonden, wie wil het dan nog gebruiken?
Java is inderdaad geen rommel. Het is een prima programmeeromgeving die op veel plaatsen voor nuttige zaken wordt gebruikt. Het heeft in een browser echter niks te zoeken. Op het web stikt het van hackers die jouw computer willen infecteren met malware. Maar dat is niet java specifiek. ActiveX was een van de slechtste ideeën ooit, en eigenlijk iedere manier om software direct van het web te draaien faalt al voordat het gemaakt is. Laat java lekker lokaal programma's draaien en laat het weg uit de web browser.
Gelukkig zijn web-java en flash al aan het uitsterven en is silverlight nooit echt van de grond gekomen. Het web begint langzaam plugin-vrij te worden. Het enige probleem is oude software die niet meer geupdate wordt.
HTML5 is bij de W3C nog niet verder dan Candidate Recomandation en zal nog als standaard geaccepteerd moeten worden. http://www.w3.org/TR/html5/
Daarna moeten de browsers nog de exacte W3C definitie van HTML5 gaan inbouwen dus voor dat HTML5 daadwerkelijk als standaard werkt zijn we nog wel even verder.
Verder ben ik een groot voorstander van HTML5!
En ja er is behoorlijk wat mis met plugins, denk er eens over na...
Ik zoek info, ik kom op een website die mij dwingt om eerst zo'n plugin te installeren (dus wachten), dan ben ik al weg...
Internet is snelle informatie, en als ik die niet snel krijg omdat er gevraagd wordt naar een plugin dan ben ik weg en heb jij als aanbieder van informatie je doel gemist!
Ik installeer namelijk geen plugins wegens een lange geschiedenis van lekken en daarmee opgelopen driveby infecties.
Java op zichzelf is ook niet zo'n probleem en is veiliger dan menig ander softwarepakket, maar het gevaar zit 'm in drive by downloads op systemen waar Java als plugin in de browser zit ingebakken.
Ik heb vaak wel het gevoel, zonder serieuze leks te bagataliseren, dat veel van dit soort zaken ontzettend opgeblazen worden.
Niks, maar dan ook echt niks, is volledig veilig en dicht. Wanneer je een firewall, virusscanner, malware scanner, je updates doet en UAC (aan) hebt staan, kun je naar mijn mening met enige nuance naar dit soort nieuwsberichten kijken en niet gelijk volledig in de stress schieten.
BronUsually, a good exploit kit like BlackHole has a success rate of around 10 percent for infecting machines visiting the servers. In the new version of BlackHole infection servers, we have seen up to a 25 percent success rate! (see Figure 1 and Figure 2)
Furthermore, statistics show that Java exploits in BlackHole servers are 75 to 99 percent successful (see Figure 3).
Daarnaast het feit dat Java geen zelfupdate mechanisme heeft zoals bijvoorbeeld Chrome, zorgt ervoor dat een hoop mensen met verouderde versies surfen. Volgens mij is het tegenwoordig wel beter, maar ik zou het niet weten. 1/2 geleden Java eraf gegooid en nooit meer gemist.
//edit
Ow lekker dan, nu blijkt er alweer een nieuwe 0day te koop te zijn voor java, zal niet lang duren voordat die gebruikt word
BronLess than 24 hours after Oracle patched a dangerous security hole in its Java software that was being used to seize control over Windows PCs, miscreants in the Underweb were already selling an exploit for a different and apparently still-unpatched zero-day vulnerability in Java, KrebsOnSecurity has learned.
[Reactie gewijzigd door DRaakje op 22 juli 2024 18:59]
Dus op hoe veel devices? Vele miljoenen waar java+browser op staat.
Dit is alles behalve opgeblazen, en dat o.a. omdat een groot deel van de gebruikers geen flauw idee hebben dat ze geinfecteerd zijn en waardoor. Nou, hierdoor dus.
In ieder geval is het zeker aan te raden de nummer 1 infectiebron tegen te gaan, door simpelweg plugins uit te schakelen in je browser. Het scheelt bijzonder veel.
Java uitschakelen betekend verplichte vakantie...
De browser plugin is nooit zelfs maar redelijk geweest.
Een geautomatiseerd script die netjes de CSS per template samenvoegt tot één bestand. Het script dat die het dan minified. Een script dat alle JavaScript bestanden samenvoegt tot één bestand, minified en obscurified en de Unit tests uitvoert. Het script dat het vervolgens upload naar de QA en productie servers.
De Jenkins server die de subversion polled om te kijken naar of er updates zijn, en vervolgens de scripts uitvoert. Dat zijn allemaal front-end development taken die afhankelijk zijn van Java. In mijn geval betekend dat dus als we Java niet aan mogen hebben staan op onze servers/workstations, dat ik dan koffie kan gaan drinken de hele dag.
[Reactie gewijzigd door MineTurtle op 22 juli 2024 18:59]
Helaas zijn er nog toepassingen waar Java een must is: Cisco, Citrix, etc. Voor bedrijven is het dus vaak minder makkelijk Java niet te installeren. Een consument zal niet zo snel Java nodig hebben. Ik denk persoonlijk dat Java veel werd geinstalleerd voor het programma Limewire of een BitTorrent-client.
Je installeert de jvm, waarop alle java programma's draaien. Da's wel iets heel anders dan een uitgebreide browser pluginveel te overbodig voor in feite een uitgebreide (browser)-plugin.
De java browser plugin heb je zo goed als nooit nodig, en die Ask toolbar optie mogen ze inderdaad uit de installer slopen.
[Reactie gewijzigd door Blitzdoctor op 22 juli 2024 18:59]
Lol, en win8 is gewoon een nieuw achtergrondje voor IE...veel te overbodig voor in feite een uitgebreide (browser)-plugin.
Dus dat gehaat is een beetje een hype en overdreven...
Natuurlijk bied het ook gemak maar mods hadden ook in andere talen geïmplementeerd kunnen worden, en het is natuurlijk niet alleen de schuld van java dat minecraft zo slecht draait.
Offtopic:
{n00b mode}
Kan iemand uitleggen wat het verschil is tussen Java applets en tomcat is? iemand vertelde dat tomcat server-sided is en daarom minder/geen veiligheidsgaten heeft.. waarom zouden ontwikkelaars dan niet voor Tomcat kiezen?
wat klopt er wel, heb ik iets verkeerd begrepen?
{/n00b mode}
Om bijvoorbeeld animaties te tonen of bijvoorbeeld direct iets te doen zodra de gebruiker iets doet in je applicatie of iets anders wat op de computer zelf uitgevoerd moet worden heb je de applets nodig. Het is vergelijkbaar met JavaScript eigenlijk.
Op dit item kan niet meer gereageerd worden.