[Flash] security is ook deel zorg van maker website?

Pagina: 1
Acties:

  • oh,when?
  • Registratie: April 2000
  • Niet online
offtopic:
Het betreft hier een voorbeeld gerelateerd aan Flash maar dit kan natuurlijk ook voor algemene security gerelateerde 'problemen' gelden op websites ( javascript, activeX, applets etc etc )

Het is mogelijk het zogenaamde download venster van de Flash Player te forceren door codebase in de object tag aan te passen:
HTML:
1
<OBJECT codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,0,0">

stel je verandert bij de versie 6,0,0,0 deze naar een minor release zoals 6,0,48,0 en de versie op de client (browser) voldoet hier niet aan, dan krijg je onderstaande dialog:

Afbeeldingslocatie: http://www.macromedia.com/shockwave/download/images/screen_secdialog.gif

Dit gebeurt vooralsnog alleen in Internet Explorer 4+ op het windowsplatform. Aangezien dit het merendeel is van de bezoekers kun je zo voor een groot deel inderdaad een bepaalde versie-vereiste beheersen zonder aan (ingewikkelde) versiecontrole te doen. Je verander simpelweg de <object> tag. Nu wil het soms dat er een nieuwe versie van de Flash Player uitkomt, vanwege nieuwe features, bugfixes, maar ook vanwege security updates. Zo ook afgelopen week, waarin Macromedia een security warning uitgeeft en aangeeft dat het verstandig is een nieuwere versie te downloaden.

Zoals boven is aangegeven is dit voor het merendeel van je bezoekers makkelijk te forceren. Ik vraag het me af of het de taak is van de makers of onderhouders om de bezoekers deze aanbeveling te volgen en een nieuwe player download forceren?

Zo hebben wij verschillende Flash Elementen op de voorpagina die ook werken in de Flash 5 player. Persoonlijk ben ik van mening dat je de penetratie van de nieuwere players moet stimuleren door er content voor te maken ( If you built it they will come en kip-en-ei situatie ) maar (gelukkig?) delen andere (waaronder een van mijn bazen) die mening niet.

how is that for brainfood? :)

[ Voor 4% gewijzigd door oh,when? op 18-12-2002 11:42 ]

"You're only as good, as what you did last week."


  • Hangloozz
  • Registratie: Juli 1999
  • Laatst online: 13-07 17:24

Hangloozz

{ @$%&# }

wil je met deze situatie aangeven dat een kwaadwillende in z'n object-tag aan kan geven dat z'n bezoekers specifiek die versie met die security-issue's moet downloaden? Zodat ie gericht kan etterren op z'n bezoekers...
Want als dat zo zou werken dan hebben die updates weinig zin.

Heb laatst wel een flashdetectie gebouwd waarbij je aan kunt geven wel subversie van belang is. (zowel voor PC als Mac :) )
Op die manier kunnen we al voor het MM-dialoog de bezoeker naar de juiste plaats dirigeren.

[ Voor 23% gewijzigd door Verwijderd op 18-12-2002 13:11 . Reden: offtopic quote verwijderd ]

www.jurgroessen.nl


Verwijderd

Ik hou me veel bezig met 'secure coding' en de beveiliging van webapplicaties, voornamelijk asp.net, en kijk er als volgt tegen aan.

Flashcontent alleen maar gebruiken om je site aan te kleden en niet voor core-functionaliteit.
Jij host alleen de .swf files en het is aan de gebruiker om te kiezen welke view hij daarvoor gebruikt. Jij mag hoogstens een check doen op versie om te kiezen of je de .swf wel of niet aanbiedt en eventueel een melding aan de gebruiker daar over.

  • crisp
  • Registratie: Februari 2000
  • Laatst online: 01:16

crisp

Devver

Pixelated

Ik denk niet dat het de verantwoordelijkheid is van de webdesigner om bij elke update van een of andere plugin zijn gebruikers te dwingen deze versie te installeren.
In de eerste plaats ligt daarvan de verantwoordelijkheid bij de gebruiker zelf, en de maker van de plugin (of tool, of programma of wat dan ook) heeft de verantwoordelijkheid zijn gebruikers op de hoogte te stellen van bugs en issues in zijn product.
Als webdesigner gebruik je (in dit geval) flash als een functionele tool. De client moet aan de minimale eisen voldoen om van deze functionaliteit gebruik te kunnen maken.
Ik zou het niet prettig vinden als een site mij wekelijks dwingt een nieuwe versie van de flash plugin te downloaden alleen maar omdat er wat security issues zijn opgelost die misschien wel helemaal niet voor mij van toepassing zijn. Daarbij bepaal ik ook graag zelf wanneer ik ergens een nieuwe versie van download.

Intentionally left blank


  • Hangloozz
  • Registratie: Juli 1999
  • Laatst online: 13-07 17:24

Hangloozz

{ @$%&# }

Daarnaast is het vaststellen welke plugin nodig is voor die flashapplicatie een momentopname van de developer.
Op het moment van bouwen werkt het met player versie 6.0.4.7, waarom dan later de object-tag aanpassen en een hogere versie eisen?
Grote kans dat de bezoeker die al heeft door bezoeken aan recentere pagina's met swf's die wél een eis stelde aan een hogere versie.

www.jurgroessen.nl


  • RSP
  • Registratie: Juni 2001
  • Laatst online: 24-06 10:36

RSP

Opdringen van updates is niet leuk. maar aanbieden mag altijd. zet gewoon een linkje en een opmerking in de trend van "Deze flash animatie is geoptimaliseerd voor flash player 6.xx.xx.xx, deze kunt u hier downloaden, uw huidige versie van flash player is 5.xx.xx.xx, het vernieuwen van het product zal gemiddeld xxx minuuten duren"

op deze manier zul je toch de meeste mensen lokken om de nieuwste player te instaleren terwijl je nix hoeft. als gebruiker dan :)

  • oh,when?
  • Registratie: April 2000
  • Niet online
Hangloozz schreef op 18 December 2002 @ 12:41:
wil je met deze situatie aangeven dat een kwaadwillende in z'n object-tag aan kan geven dat z'n bezoekers specifiek die versie met die security-issue's moet downloaden? Zodat ie gericht kan etterren op z'n bezoekers...
Want als dat zo zou werken dan hebben die updates weinig zin.
dat geef ik niet alleen aan..dat is gewoon zo. :) ( het werkt dus zoals in bovenstaande voorbeeld )
Hangloozz schreef op 18 december 2002 @ 13:00:
Grote kans dat de bezoeker die al heeft door bezoeken aan recentere pagina's met swf's die wél een eis stelde aan een hogere versie.
dan krijgt deze dus niet het download venster te zien.. :)

[ Voor 26% gewijzigd door oh,when? op 18-12-2002 16:05 ]

"You're only as good, as what you did last week."


  • Hangloozz
  • Registratie: Juli 1999
  • Laatst online: 13-07 17:24

Hangloozz

{ @$%&# }

oh,when? schreef op 18 december 2002 @ 16:04:

dan krijgt deze dus niet het download venster te zien.. :)
exact, dat bedoelde ik d'r ook mee :)
dus dan is het nodeloos om elke keer die object-tag aan te passen omdat die upgrade bij de bezoeker vanzelf wel een keer plaatsvindt..

www.jurgroessen.nl

Pagina: 1