Taffie: Sicherheit des IE bzgl. Integration in Windows

Hallo,

es wird ja immer wieder behauptet, der Microsoft Internet Explorer (MSIE) sei besonders unsicher, weil er so tief ins Betriebssystem integriert sei - im Gegensatz zu anderen Browsern.

Beispiel:
http://www.antispam.de/wiki/Sicherheit_im_Internet#Auf_den_Internet-Explorer_zugunsten_anderer_Browser_verzichten

"Durch die enge Systemintegration des Browsers kann jede kleinste Sicherheitslücke das gesamte Betriebssystem kompromittieren. Auch, wenn das System ständig mit den neuesten Updates gepatcht wird, bleibt immer eine erhebliche Restunsicherheit bestehen. Und zwar ohne dass irgendein Vorteil ersichtlich wäre, der sich etwa aus dieser tiefen Systemintegration des Browsers ergeben sollte (...)"

Andererseits scheinen dieser Behauptung andere Autoren zu widersprechen:
http://mywebpages.comcast.net/SupportCD/FirefoxMyths.html

siehe unter "OS Integration Security", wobei sich der Autor allerdings auf ein Microsoft-Blog (!) bezieht.

Ich bin nicht sicher, wie dieser Widerspruch zu bewerten ist. Hat irgendjemand hierzu *handfeste* Quellen? Hat irgendjemand das mal selbst untersucht? Mit entsprechenden Tools und Kenntnissen sollte das doch eigentlich möglich sein, oder?
Hat sich dabei möglicherweise mit dem Erscheinen von IE7 etwas geändert?
Was sagt Ihr zu dem Punkt darunter, wo etwas zu ActiveX gesagt wird? Stimmt das?

Vielen Dank
Taffie

  1. n'Abend,

    es wird ja immer wieder behauptet, der Microsoft Internet Explorer (MSIE) sei besonders unsicher, weil er so tief ins Betriebssystem integriert sei - im Gegensatz zu anderen Browsern.

    ja, und diejenigen, die das behaupten, haben ja durchaus Recht. Jedenfalls, solange man einen IE mit den Defaulteinstellungen betreibt.

    http://www.antispam.de/wiki/Sicherheit_im_Internet#Auf_den_Internet-Explorer_zugunsten_anderer_Browser_verzichten

    Ich kann die übermäßig kritische Darstellung der Risiken durch JScript und VBScript nicht nachvollziehen. Sicher, in der Default-Konfiguration ist allen Eindringlingen Tür und Tor geöffnet. Aber wer nur einen Hauch von Sicherheitsbewusststein hat, der sollte zunächst mal alle Sonderfunktionen abstellen und nur das Nötigste für die wirklich vertrauenswürdigen Sites zulassen. Mal ehrlich, würde der Otto Normalbürger JEDEM Fremden seinen Wohnungsschlüssel geben? Nein, aber den Zugang zu seinem PC gewährt er jedem. Diese Naivität ist es, die ich oft nicht verstehen kann.

    Auch, wenn das System ständig mit den neuesten Updates gepatcht wird, bleibt immer eine erhebliche Restunsicherheit bestehen.

    "Gerade WENN das System ständig ..."

    Letztendlich ist es ja auch falsch, von einer Integration des Browsers ins Betriebssystem zu sprechen. Denn er ist nur in die Shell sehr eng integriert, nicht ins Betriebssystem. Das zeigen ja die diversen Projekte, die immer wieder versuchen, eine Windows-Konfiguration ohne IE zu bauen. Teilweise mit Erfolg.

    Andererseits scheinen dieser Behauptung andere Autoren zu widersprechen:
    http://mywebpages.comcast.net/SupportCD/FirefoxMyths.html

    Ich weiß nicht, was die Leute geraucht haben, die immer wieder Firefox empfehlen. Okay, er ist in seiner Standardkonfiguration weniger anfällig gegen Angriffe - aber dafür ist er auch extrem problematisch in der Nutzung. Er hat verglichen mit dem IE einen enormen Bedarf an Arbeitsspeicher, teilweise so extrem, dass er das System für Minuten lahmlegt (ich habe schon häufig beobachtet, dass FF mal eben so nebenbei 300..400MB Arbeitsspeicher belegt). Ein derart unkooperatives Programm würde ich nur in begründeten Ausnahmefällen empfehlen. Wenn schon alternative Browser, dann schon eher Opera, der zwar als nicht ganz so standardkonform gilt wie der Firefox, dafür aber wenigstens alltagstauglich ist.

    Hat sich dabei möglicherweise mit dem Erscheinen von IE7 etwas geändert?

    Vermutlich eher zum Schlimmeren.

    Was sagt Ihr zu dem Punkt darunter, wo etwas zu ActiveX gesagt wird? Stimmt das?

    Ich kann in den verlinkten Artikeln nichts wirklich Greifbares über ActiveX finden. Aber eins ist klar: ActiveX-Controls im IE haben sehr weitreichende Zugriffsmöglichkeiten auf Systeminterna, so dass man ActiveX auf jeden Fall deaktivieren sollte.

    So long,
     Martin

    --
    F: Was ist schlimmer: Alzheimer oder Parkinson?
    A: Parkinson. Lieber mal ein Bier vergessen zu zahlen, als eins verschütten.
    1. Hallo Martin!

      (ich habe schon häufig beobachtet, dass FF mal eben so nebenbei 300..400MB Arbeitsspeicher belegt).

      Das habe ich zwar noch nicht beobachtet - vielleicht weil ich nie drauf geachtet habe - aber eins schon: Firefox ist am Anfang sehr schnell, wenn man den Browser den ganzen Tag laufen hat, ist er dann extrem langsam. Sowieso: schneller wie der IE schafft keiner die Forumshauptdatei zu laden...

      Ich nutze den Firefox letzens fast ausschließlich, um das Forum zu lesen, weil mein Bookmarklet (letztens hier vorgestellt) für neue Postings am schnelltens läuft. Aber mich ärgert vor allem, wenn ich die Forumshautpdatei im Hintergrund offen habe, und diese wird gerade reloadet, dann stehen alle andere FF-Fenster still - und zwar die paar Sekunden (sind immer ein paar Sekunden zu viel, wenn man beschäftigt ist), die die Hauptdatei braucht, um trotz DSL 16000 geladen zu werden. Sowas passiert mir mit dem IE nicht.

      Wenn schon alternative Browser, dann schon eher Opera, der zwar als nicht ganz so standardkonform gilt wie der Firefox, dafür aber wenigstens alltagstauglich ist.

      Der hat etwas weniger Macken. Klar ist, ich rede hier nicht von der Interpretations von Standards o.Ä.

      Anderereseits habe ich diesen Beitrag mit FF verfasst, sitze seit mehr als 10mn dran (mit zwischendurch Fernseh-Gucken), und musste drei Mal 5 Sekunden warten mit dem Weitertippen, weil im Hintergrundfenster die Hauptdatei refreshed wird...

      Der IE ist vielleicht böse. Aber darin ist er der Beste ;)

      Viele Grüße aus Frankfurt/Main,
      Patrick

      --

      _ - jenseits vom delirium - _
      [link:hatehtehpehdoppelpunktslashslashwehwehwehpunktatomicminuseggspunktcomslash]
      Nichts ist unmöglich? Doch!
      Heute schon gegökt?
      1. Sowieso: schneller wie der IE schafft keiner die Forumshauptdatei zu laden...

        Ne, Opera ist da deutlich schneller (zumindest in der Standard Ansicht). Zudem ist er am Abend immer noch gleich schnell wie am Morgen, auch wenn in der Zwischenzeit 1000 Andere Fenster auf und zu gemacht worden sind ohne den Browser neu zu starten. Mich erstaunt dieser Browser sowieso immer wieder. permanent 20 und mehr Tabs offen, Hunderte Bookmarks, über 10'000 Mails und Newsbeiträge, 8 Newsgroups, 5 RSS Feeds ==> Speicherbedarf konstant unter 75MB. Geschwindikeitsmässig keine einbussen spürbar. Nie mehr was anderes :)
        (ausser Firefox bei ganz hartnäckigen javascript Problemen ;)

    2. Hallo Martin,

      vielen Dank für Deine interessanten Ausführungen. MSIE ist also nur dann unsicherer als andere Browser, wenn man ihn in seiner Standardkonfiguration belässt.
      Hm, so habe ich das in der Tat noch nicht betrachtet!

      Ich kann in den verlinkten Artikeln nichts wirklich Greifbares über ActiveX finden.

      http://mywebpages.comcast.net/SupportCD/FirefoxMyths.html
      Auf dieser Seite einfach nach "activex" suchen; der erste Treffer ist das, worauf ich mich bezogen hatte.

      Nochmal vielen Dank!
      Taffie

    3. Hallo Martin!

      Ich kann die übermäßig kritische Darstellung der Risiken durch JScript und VBScript nicht nachvollziehen. Sicher, in der Default-Konfiguration ist allen Eindringlingen Tür und Tor geöffnet. Aber wer nur einen Hauch von Sicherheitsbewusststein hat, der sollte (...)

      Nun frag dich doch mal, wieviele Leute das KÖNNEN - ich kann mich noch gut erinnern, als mein Vermieter vor mir stand mit den Worten: "Du, ich hab da gehört, dass man rauskriegen kann, wo jemand hingesurft ist - ich war da zufällig auf so Seiten - meine Frau sollte das nicht sehen".
      Es hapert ja schon daran, den Cache und die History zu löschen...

      Ich weiß nicht, was die Leute geraucht haben, die immer wieder Firefox empfehlen.

      Seit über nem halben Jahr Nichtraucher... - aber im Ernst:

      1. Ich denke für's Development gibt es schlicht und ergreifend keinen besseren Browser: Fehlerkonsole für javascript, den DOM-Inspektor, Quelltext anzeigen usw.
        2)Preislich gesehen ist er unschlagbar: gratis und werbefrei
      2. Den Firefox gibt es für ALLE Betriebssysteme (Linux, Windows und MAC)
      3. »» (...) er ist in seiner Standardkonfiguration weniger anfällig gegen Angriffe (...)
      4. »» (...)er hat einen (...) enormen Bedarf an Arbeitsspeicher, teilweise so extrem, dass er das System für Minuten lahmlegt (...):
        Das hatte ich (nach über 2 Jahren FF Nutzung) noch nie, weder unter Linux noch unter Windows - k.A. was du für ein System fährst; und der Speicherbedarf, den ich zugegebenermaßen noch nie geprüft habe, ist mir egal: 40 Euro für 1GB Speicher sollten halt beim Rechnerkauf drin sein.
      5. Alles, was die Monopolstellung von Microsoft auf dem Markt einschränkt, ist durchaus wünschenswert...

      Grüsse,
      Richard

      1. Hallo,

        Aber wer nur einen Hauch von Sicherheitsbewusststein hat, der sollte (...)
        Nun frag dich doch mal, wieviele Leute das KÖNNEN

        denkst du beim Wort "können" jetzt eher an die Fähigkeit oder an die Berechtigung? Falls letzteres: Wenn ein Anwender von einem Admin einen IE so konfiguriert bekommt, dass er das Bedürfnis hat, bestimmte Möglichkeiten einzuschränken, dann gehört der besagte Admin gefeuert.

        Aber du meintest wahrscheinlich eher, dass die meisten nicht das notwendige Wissen haben. Da stimme ich auch durchaus zu, und deswegen betone ich auch immer wieder: Nicht der Browser an sich ist das Problem, sondern seine unbekümmerten Defaulteinstellungen. DAS ist der eigentliche Vorwurf, den ich Microsoft machen würde.

        ich kann mich noch gut erinnern, als mein Vermieter vor mir stand mit den Worten: "Du, ich hab da gehört, dass man rauskriegen kann, wo jemand hingesurft ist - ich war da zufällig auf so Seiten - meine Frau sollte das nicht sehen".
        Es hapert ja schon daran, den Cache und die History zu löschen...

        Ja, das gilt aber für Opera und Firefox ebenso.

        1. Ich denke für's Development gibt es schlicht und ergreifend keinen besseren Browser: Fehlerkonsole für javascript, den DOM-Inspektor, Quelltext anzeigen usw.

        Das rangiert bei mir unter "begründeter Ausnahmefall". Zu Testzwecken verwende ich ihn auch, aber nicht zum normalen Gebrauch. Ich mag ihn einfach nicht, selbst wenn die weiter unten erwähnten technischen Schwächen nicht wären.

        2)Preislich gesehen ist er unschlagbar: gratis und werbefrei

        Der IE auch, wenn man erstmal ein Windows hat. ;-)

        1. Den Firefox gibt es für ALLE Betriebssysteme (Linux, Windows und MAC)

        Das ist für mich kein Argument; ich suche mir eben die Software aus, die für die jeweilige Plattform zu haben ist. Und wenn Firefox z.B. unter Linux umgänglicher ist als die Windows-Version, ist er für mich auf dieser Plattform wieder eine Überlegung wert.

        1. »» (...)er hat einen (...) enormen Bedarf an Arbeitsspeicher, teilweise so extrem, dass er das System für Minuten lahmlegt (...):
          Das hatte ich (nach über 2 Jahren FF Nutzung) noch nie, weder unter Linux noch unter Windows - k.A. was du für ein System fährst; und der Speicherbedarf, den ich zugegebenermaßen noch nie geprüft habe, ist mir egal: 40 Euro für 1GB Speicher sollten halt beim Rechnerkauf drin sein.

        Das sehe ich ganz anders: Die meisten Maschinen, die ich nutze, liegen in der Größenordnung 500..1000MHz CPU, 256MB RAM. Zielsetzung: So schlank wie möglich. Mit Windows 2000 und IE optimal, Opera ist auch okay. Aber Firefox ist auf so einem System eine Qual. Für den Rechner wie für den Nutzer.
        Ich habe nur _einen_ Rechner, der tatsächlich mit 1GB bestückt ist und von einem Sempron 3100+ angetrieben wird. Aber das ist primär ein Arbeitsrechner, da hab ich nur die nötigste Software drauf. Firefox gehört nicht dazu.

        1. Alles, was die Monopolstellung von Microsoft auf dem Markt einschränkt, ist durchaus wünschenswert...

        Ja, aber nicht, wenn ich mich dabei selbst einschränken muss.

        Schönen Tag noch,
         Martin

        --
        Ist die Katze gesund,
        freut sich der Hund.
        1. Das sehe ich ganz anders: Die meisten Maschinen, die ich nutze, liegen in der Größenordnung 500..1000MHz CPU, 256MB RAM. Zielsetzung: So schlank wie möglich. Mit Windows 2000 und IE optimal, Opera ist auch okay. Aber Firefox ist auf so einem System eine Qual. Für den Rechner wie für den Nutzer.

          Ich hab hier 1GHz und 512 MB und kann nicht klagen.

          Ich finde das Bedienkonzept und die Möglichkeiten (kennst du das Addon http://chrispederick.com/work/web-developer/? Wenn es um die Webseitenentwicklung geht, insbesondere das CSS, ist das IMHO das ultimative Werkzeug) wesentlich angenehmer als in allen anderen Browser, aber die Diskussion hatten wir ja schon.

          Struppi.