几招防范Java漏洞

来源 :计算机世界 | 被引量 : 0次 | 上传用户:chengmoshijing
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  作为一种得到广泛应用的编程语言,针对Java平台的攻击呈现出逐渐抬头的迹象。很多安全研究人员就此提出了自己的方法,以便用户保护自己的计算机,以防范针对Java平台的攻击。安全研究人员希望在甲骨文没有提供官方补丁的前提下,用户们能够通过这些方法降低系统遭到攻击的风险。
  因噎废食不可取
  未经授权执行应用是目前Java平台上最常出现的漏洞类型。今年9月底,安全专家Adam Gowdiak发现了存在于Java 5、Java 6以及Java 7平台上的一个漏洞。他表示,通过此漏洞,黑客可在超过10亿台装有Java的 Mac和PC机上安装恶意软件与病毒。而在此前的8月底,安全公司FireEye的研究人员也曾宣布发现了Java平台的安全漏洞。由于这一漏洞,用户只要通过启用了Java插件的Web浏览器访问网页,就会被悄悄地执行内嵌在其中的恶意代码。
  甲骨文10月中旬发布的Java 7 Update 9和Java 6 Update 37升级补丁声称修复了一些漏洞,但是,未来是不是还会有新的漏洞被曝光?一旦出现新的漏洞,而又暂时没有补丁程序去修补,用户应该怎么办?
  为了保护系统、避免针对安全漏洞的攻击,在大多数情况下,安全专业人员都会建议用户卸载Java,或者至少禁用浏览器中的Java Web插件。
  美国计算机紧急响应小组(US-CERT)曾经发布了一份公告,详细介绍了如何禁用安装在几款最流行的浏览器中Java插件的具体方法。
  这对于缓解Java新安全漏洞风险无疑是最有效的方法了。不过这种做法颇有些因噎废食的感觉。对于那些依赖Java平台Web应用程序的企业而言,不可能因为一些安全漏洞就停掉手上运营着的重要业务。
  反病毒软件厂商Sophos高级安全顾问Chester Wisniewski认为:“大多数消费者也许根本就不需要Java平台。但是许多企业用户的某些应用确实需要用到Java,比如GoTo Meeting和WebEx。”
  分权限访问很关键
  安全厂商Qualys的首席技术官Wolfgang Kandek提出了另一个解决方案,该方法的主旨是利用IE浏览器中基于区域(Zone)的安全机制,以限制网站载入Java应用的权限。
  Kandek近日在博文中表示,用户们可以首先在互联网(Internet Zone)中禁止使用Java(修改注册表,将HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3的键值1C00设成0),然后允许Java只在信任区域(Trusted Zone)中加入白名单的网站上才能运行。
  与此同时,谷歌Chrome和Mozilla火狐(Firefox)的用户启用点击播放(click to play)功能后,也能得到类似的效果。点击播放功能默认会阻止基于插件的内容载入,并要求用户确认。这项功能同时还设立了白名单功能。
  Chrome一直以来就支持点击播放功能,我们可以从高级设置界面来启用。不过在火狐中,这项功能仍在不断改进之中,只有在“about:config”界面中将“plugins.click_to_play flag(火狐14及更高版本才有该设置)”切换成“true”,才能激活该功能。
  反病毒软件厂商ESET的安全宣传官Stephen Cobb认为:“最合适的安全策略是因人而宜的。这既要看对Java平台的应用程度,还要看企业现有的安全状况。单独将某一种策略普适于所有人显得有些不切实际。”
其他文献
老百姓骂架,脏字叠出;文人骂架,指桑骂槐;互联网公司骂架,脏字和阴招齐飞。前不久关于隐私的口水仗就是如此。我们生活在一个“文化流氓”纵横的互联网世界。这些互联网企业隔上三五天必定要约架一场,真如江湖。  何谓江湖?古龙说:“有人的地方就有江湖。”这句话放在今天就是:“有利益的地方就有江湖。”既然是江湖,谁也躲不开。所以,有公司的劣迹被翻出来,数一数,吓人一跳;有公司忙着围观,暗自窃喜,相互递砖头,
期刊
近日,管理软件解决方案提供商SAP公司与工程机械制造企业中联重科股份有限公司(以下简称“中联重科”),在湖南长沙签订信息化战略合作协议。  与以往不同,此次中联重科与SAP的合作并不只是购买一款ERP软件、一系列套件、一种服务那么简单。  “这是SAP在中国机械制造行业的最大合作项目,也将是SAP HANA在工程机械行业的首次应用,以及SAP Mobile在中国的最大项目。”SAP中国区总裁萧洁云
期刊
在去活动现场的路上,我穿过北京师范大学附属实验中学,一些学生们正在愉悦地上体育课,在他们旁边立着的是学校的光荣榜,上面列着考上耶鲁大学、芝加哥大学等国际名牌大学同学的名字。我想了想今天的会议主题——“北京西城区教育远程教学系统正式开通仪式”,觉得真好,因为会帮助更多的孩子实现梦想。  远程教育我们并不陌生,现在的问题是如何最大限度地共享这些资源。今年6月,宝利通宣布与北京西城区教育委员会合作,共建
期刊
江苏省宿迁市,是西楚霸王项羽的故里,也是京东商城CEO刘强东的老家。这里距离苏宁的大本营南京200公里,离阿里巴巴的地盘杭州500公里。在这里,京东正在建造全国最大的电商呼叫中心。  在刘强东的规划中,要将京东商城打造为中国线上线下最大的零售企业。他也意识到,顺畅、可靠的客服系统,高质量的用户体验,是京东成为“百年老店”的一大关键。2009年下半年,由于订单上涨过快,京东呼叫中心的接通率只有25%
期刊
有人说2012年是中国云计算元年,这说明之前以云计算为核心的鼓噪、议论、喧嚣正渐行渐远,云计算已经到了踏踏实实落地的时候了。从趋势上看,信息科技发展最迅速的美国正在对云计算做精细化探索与垂直化挖掘。从最早提供简单存储服务(Simple Storage Service,S3)和弹性计算云(Elastic Compute Cloud,EC2)的亚马逊,到因应社交网络资源存储和分享需求而走向兴盛的Dro
期刊
联想也做云打印机  近日,针对行业客户与政府采购的需求,联想打印机宣布推出了5大系列13款全新产品。5个全新打印机系列包括:云打印系列、双面打印系列、光墨系列、A3幅面激光打印机系列和多功能一体打印系列。其中,联想的云打印系列,LJ3800DN及LJ3800DW,集合了之前联想激光打印机产品高效、双面打印等特点。  财付通三重保障护航安全支付  近日,财付通推出手机令牌动态密码,实现手机无网络的环
期刊
根据Gartner最新公布的数据,今年第三季度联想PC出货量已经超过了惠普,成为全球PC老大。虽然来自IDC的数据显示惠普还是第一,但是从趋势上看,联想坐上PC老大的位置应是迟早的事。联想作为中国IT企业的代表,这个业绩值得骄傲,也值得中国人自豪。这个“全球第一”无疑将增加中国企业在国际市场上竞争的自信心,但我们也不能沾沾自喜,更不能盲目复制联想的成功,否则可能会误导中国ICT产业的发展。  众所
期刊
近日,MEF(城域以太网论坛 )在上海召开了全球第一届亚太地区运营商级以太网峰会。会上MEF提出了能更好支持云数据中心和4G移动回传的运营商级以太网标准(CE2.0),以改变以太网服务交付的效率和可用性问题。  “我们每天都要使用两种网络,一种是古老而可靠的电话网络;然后是让人惊叹不已却又难以捉摸、时快时慢的因特网。现在,我们将融合前两种的优势,探索‘第三类网络’即运营商级以太网。”MEF总裁兼C
期刊
欧美经济持续低迷,导致全球硬件厂商也在半死不活中挣扎。这时,Windows 8来了。PC厂商仿佛看到一丝曙光般欣喜若狂。然而,每当PC大佬们午夜梦回,想起今年6月的洛杉矶,微软CEO史蒂夫·鲍尔默绘声绘色地介绍Surface并描述微软在硬件市场的成功时,心中定有挥之不去的阴影,“被人卖了还得替人数钱”的苦楚更是说不出口。  积极布战Windows 8  10月26日,微软宣布Windows 8正式
期刊
编者按:一项新技术或新产品的光鲜背后,可能凝聚了几十甚至成百上千名研究人员几年的心血;一个能在IT领域叱咤风云的公司,其身后一定有一个庞大、专业的研发团队默默支持。这是新技术的诞生地,他们的目光永远聚焦在3年、5年甚至10年后。我们将把视线停留在这里,讲述这里发生的故事,描绘技术的未来趋势,和读者一起——走近研究院。  惠普实验室是惠普的中央研究机构,它致力于通过技术创新和突破性的科学研究,为惠普
期刊