image

Google doet oproep voor veilige extensies

donderdag 28 juli 2011, 08:12 door Redactie, 3 reacties

Google heeft ontwikkelaars van Chrome extensies opgeroepen om veiliger te programmeren, omdat anders gebruikers risico lopen. "Extensies zijn krachtige onderdelen in moderne browser, en daarom moet je ervoor zorgen dat je extensies niet kwetsbaar voor security exploits zijn", aldus software engineer Erik Kay. Als een aanvaller een lek in een extensie kan misbruiken, kan dit volgens Kay voor ernstige problemen zorgen, omdat de aanvaller dan dezelfde rechten als de extensie kan krijgen.

Het Chrome extensie-systeem beschikt over verschillende ingebouwde beveiligingsmaatregelen die misbruik lastiger moeten maken. "Maar sommige programmeerpatronen kunnen nog steeds voor risico's als cross-site scripting-aanvallen zorgen."

Risico
Verder gaat Google vanaf Chrome 14 Content Security Policy in extensies ondersteunen. Hierdoor kunnen ontwikkelaars bepalen waar de scripts kunnen worden uitgevoerd, en is een maatregel om cross-site scripting tegen te gaan. Verder waarschuwt Kay voor extensies die kwetsbaar voor man-in-the-middle (MITM) aanvallen zijn.

"Als je dynamische data van content buiten je extensie genereert, moet je zeer voorzichtig zijn in de manier waarop je dit gebruikt. Als je deze data gebruikt om content binnen je extensie te generen, laat je je gebruikers een groter risico lopen."

Reacties (3)
28-07-2011, 13:58 door Anoniem
Dat is tegen de natuur in van elke ontwikkelaar. Die is geheel ge-focussed, mede door de tijdsdruk, om iets werkend te krijgen. Security-geneuzel is toch iets voor security-specialisten? Als die wat vinden dan maken we wel een patch.
28-07-2011, 19:32 door vimes
Nou, ik ben onwikkelaar, en veilig programmeren is staat juist hoog in het vaandel. En afraffelwerk zoals zelfs grote bedrijven op de markt brengen om maar lekker goedkoop te laten uittesten door de niets vermoedende consument erger ik mij dood aan.
De ICT wereld zou een stuk beter zijn als je ontwikkelaars verplicht om 3 maanden met hun eigen software te werken!
29-07-2011, 22:54 door Anoniem
Veiligheid is iets waar je rekening mee (moeten) houd(en) in de architectuur van je programma. Dan kun je al heel veel leed voorkomen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.