Overslaan en naar de inhoud gaan

'Zwakke documentatie ondergraaft beveiliging .Net'

De beveiliging van Microsofts platform voor webtoepassingen .Net is in het algemeen goed, maar vertoont toch enkele zwakke plekken die gerepareerd moeten worden. De tekortschietende documentatie voor ontwikkelaars kan onveilig gebruik van .Net-applicaties in de hand werken. Dat heeft de Canadese beveiligingexpert H. Moore gezegd op een conferentie in Vancouver, zo meldt de online-nieuwsdienst CNet News.com.
Carriere
Shutterstock
Shutterstock

ASP.Net, het .Net-onderdeel voor webservices van het .Net Framework, is nu ongeveer vier maanden op de markt. In zijn analyse van het product constateert Moore dat vrijwel alle zwakke plekken waaronder de bestaande serversoftware van Microsoft gebukt gaat zijn verholpen. De default-instellingen leveren volgens hem een goed dichtgetimmerde configuratie op. Maar het doet er niet toe hoe veilig een product aanvankelijk is, het gaat om de manier waarop je programmeert, betoogt Moore. Hij waarschuwt dat ontwikkelaars een 'steile leercurve' moeten doormaken en dat fouten bij het wijzigen van de instellingen de veiligheid van iedere webapplicatie ondergraven. Een ernstige tekortkoming is dat de .Net-software makkelijk verkeerd geconfigureerd kan worden. De productdocumentatie zou dat zelfs in de hand werken. Zo krijgen ontwikkelaars het advies een bestand aan te maken met gebruikerswachtwoorden en dat in een map te plaatsen die via het web van buitenaf toegankelijk is, volgens Moore een doodzonde. Volgens Moore deugt het bronnenmateriaal waarop applicatieontwikkelaars kunnen terugvallen niet. De vijf bekendste handboeken over ASP.Net laten elk minstens één van de meest voorkomende beveiligingsproblemen van .Net onvermeld. Microsofts eigen webtoepassing voor virtuele winkels IBuySpy, een belangrijke bron voor applicatiebouwers, bevat twee projectbestanden die door iedereen vanaf het web toegankelijk zijn. Ook is het onderdeel Unicode in deze toepassing kwetsbaar, aldus Moore. CNet laat verantwoordelijke managers van Microsoft aan het woord die beloven dat zij de door Moore aangevoerde kwesties zullen onderzoeken. Volgens product manager Mike Kass is de documentatie onder ontwikkelaars "behoorlijk goed ontvangen". (gke) Zie ook:Eerste .Net-virus gesignaleerd - 10 januari 2002

Lees dit PRO artikel gratis

Maak een gratis account aan en geniet van alle voordelen:

  • Toegang tot 3 PRO artikelen per maand
  • Inclusief CTO interviews, podcasts, digitale specials en whitepapers
  • Blijf up-to-date over de laatste ontwikkelingen in en rond tech

Bevestig jouw e-mailadres

We hebben de bevestigingsmail naar %email% gestuurd.

Geen bevestigingsmail ontvangen? Controleer je spam folder. Niet in de spam, klik dan hier om een account aan te maken.

Er is iets mis gegaan

Helaas konden we op dit moment geen account voor je aanmaken. Probeer het later nog eens.

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in