RSS订阅
RSS订阅TT安全

四成web浏览器对黑客不设防

2008-7-3  选择字号:  | |
打印本文章

导读:近日来自Google、IBM和瑞士的Communications Systems Group的专家发布了一项调查报告,报告显示目前只有60%的Web用户在使用升级了安全补丁的浏览器。

关键词:安全补丁 浏览器 Web 升级

正在加载数据...

  你上网的时候使用的Web浏览器安全吗?近日来自Google、IBM和瑞士的Communications Systems Group的专家发布了一项调查报告,报告显示目前只有60%的Web用户在使用升级了安全补丁的浏览器。

  据这些安全专家估计,在全球14亿互联网用户中只有5亿多用户使用了最安全的浏览器。这一数据来自2007年1月到今年上个月的Google服务器日志。

  在所有浏览器用户中,Mozilla的火狐用户可能是最多使用最新版浏览器的,有83%的火狐用户安装了所有补丁。相比之下使用Safari浏览器的用户这一数字只有63.3%,而Opera用户则是56.1%,而使用微软IE浏览器的用户则排名垫底,只有47.6%的人在使用最安全的IE7版本。

  安全专家们在报告中指出,“我们认为,在我们分析的浏览器中,火狐的自动更新机制是最有效的修补机制。”

  巧合的是,安全公司Sophos通过它的Endpoint测试也得出了相同的结论。这个免费的在线扫描服务可以检查安全漏洞。它可以查找缺失的微软安全补丁,客户端防火墙是否被禁用,或者检查安全软件是否保持更新。

  在经历过5个月的扫描后,Sophos对数据进行了分析,结果显示,不能完全达到这些基本安全要求的用户数量竟然高达81%。

  Sophos的高级安全顾问Carole Theriault表示,“令人难过的是,Web正在变得越来越危险。”实际上,Sophos每五秒就可以发现一个被感染的Web页面,而它们中有接近80%的属于合法站点。

  Theriault表示,“网站被感染的原因或者是管理员缺乏安全意识,或者是疏于维护,或者是缺少对安全威胁的理解,而且这些现象不仅仅在小型网站中存在。”

  上周Sophos曾警告称,一个网球相关的网站被恶意软件所感染,同样在上周三它还宣布,索尼的PlayStation网站被黑客所攻击。

  那么我们该如何来解决这一问题呢?

  众所周知,上网用户是攻击者的一个主要目标对象。如果你使用一个安全性差的计算机登录到一个具有恶意代码的网页上,那么你被感染的几率就会非常大。Theriault打了一个非常有趣的比喻说,“简单来说,从一个没有安装最新防病毒软件和安全补丁的计算机上浏览网页,就如同赤身裸体在南极一样不安全。”

  为什么情况会如此糟糕?因为黑客们一直在虎视眈眈的找机会感染用户并窃取有价值的信息。浏览器厂商们一直在努力为用户打造一个安全的上网体验,并定期发布安全补丁,但是前提是用户必须下载和安装最新版浏览器和安全补丁,否则就毫无用处。

  Sophos推荐用户采取以下措施来保护自己:

·从你的浏览器厂商订阅关于新的安全补丁的通知提示,并且一旦发现新补丁就立即安装。

·考虑关闭脚本支持,这样当加载一个页面的时候就不动自动运行恶意脚本。

·使用最新的防病毒软件,并尽可能在不影响计算机可用性的情况下设置好你的防火墙。

  Theriault还表示,用户对于发件人不熟悉的邮件要提高警惕,以免被诱导访问恶意网站。

来源:龙门鲤鱼的博客    作者:龙门鲤鱼    
在Windows Vista, Windows 7 pre-Beta, Windows Server 2003和Windows Server 2008上的IE7和IE8依然可以多一层保护,那就是保护模式……
微软周三发布了非常规紧急补丁,阻止对IE中的XML漏洞的零日攻击。MS08-078更新修复了XML处理错误,并影响到IE的所有版本……
微软周三将发布紧急非常规XML补丁,用于修复IE中的漏洞。IE中的这个XML漏洞已经在上周或者更久前被恶意攻击了……
据Chapin信息服务公司(以下简称“CIS”)日前公布的测试结果显示,在当前五大主流Web浏览器中,谷歌Chrome在密码管理方面的安全性最低……
微软在周三晚些时候发布了公告,警告用户小心IE中对零日漏洞的新型攻击。受到影响的是Windows XP SP2、 Windows XP SP3, Windows Server 2003 SP1等所支持的IE 7……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。