In Veröffentlichungen und Mitteilungen wird immer wieder von Gefahren beim „Surfen im Internet“ berichtet, die von Active-X-Controls ausgehen. Hier soll kurz erläutert werden, worin diese Gefahr besteht.
- Unterschied zwischen Active-X und Java
- Active-X ist keine Programmiersprache
- Active-X sind Programme (Controls) die in Visual Basic oder Visual C++ geschrieben sind
- sie laufen ausschliesslich unter MS Windows – MS Internet Explorer ist notwendig
- Active-X-Controls laufen schneller und sparen download-Zeit (bleiben auf dem Rechner des Nutzer, wenn sie erst einmal gespeichert wurden)
- Active-X-Controls dürfen alles tun, was jedes herkömmliche Windowsprogramm darf – also auch Manipulationen an der Registry und Speichern und Löschen auf der Festplatte
- Java ist eine an C++ angelehnte Programmiersprache
- Java ist systemunabhängig, der Webbrowser muß lediglich eine JavaVirtualMaschine (JVM) haben
- Java läuft gesichert in einer „sandbox“, kann somit nicht Systemressourcen manipulieren
- Java läuft langsamer, da der auszuführende Code jedesmal „interpretiert“ werden muss
- Funktionsweise von Active-X
- Active-X-Controls sind im HTML-Code einer Web-Seite enthalten
- beim Aufruf der Webseite wird das Active-X-Control aus dem Netz geladen und lokal ausgeführt
- das Active-X-Control trägt sich in die Registry ein (wird dann bei späteren Aufrufen nicht mehr aus dem Netz geladen)
- Active-X-Controls enthalten digitale Zertifikate, die sicherstellen sollen, dass nur „sichere“ Controls auf den lokalen Rechner gelangen
- der Nutzer erfährt aber nicht was die Controls machen 🙁
- das Sicherheitskonzept des MS Internet Explorers
- Es werden mehrere Arten von Netzen (Zonen) unterschieden, für die unterschiedliche Sicherheitsrichtlinien festgelegt werden können.
- lokales Intranet, z.B. alle Rechner der eigenen Domain – also im Prinzip sicher
- alle anderen Rechner, also das Internet und im Prinzip unsicher
- der Nutzer kann selbst „sichere Rechner“ hinzufügen
- für die Sicherheitsrichtlinien sind folgende Einstellungen möglich (Menü Internetoptionen/Sicherheit/Sicherheitseinstellungen)
- Download von signierten Controls – empfohlen Eingabeaufforderung (so kann man sicherstellen und überprüfen, ob das Control wirklich von einer sicheren Quelle stammt)
- Download von unsignierten Controls – empfohlen Deaktivieren
- Active-X-Steuerelemente ausführen – empfohlen Eingabeaufforderung (so kann man überwachen, wann geladene Controls ausgeführt werden)
- Active-X-Steuerelemente ausführen, die Scripting sicher sind – Eingabeaufforderung (Der Hersteller von Controls kann diesem eine „Unbedenklichkeitserklärung“ hinsichtlich der Kommunikation mit anderen Programmen hinzufügen. Allerdings entscheidet der Hersteller selbst, ob er dies für erfüllt hält oder nicht 🙁
- Active-X-Steuerelemente ausführen, die nicht sicher sind – empfohlen Deaktivieren
- .
-
wenn man ganz sicher gehen will kann man alles Deaktivieren. Man riskiert dann aber, dass einige Web-Seiten nicht richtig funktionieren 🙁
Active-X
Java
Der MS Internet Explorers entscheidet anhand des digitalen Zertifikates, ob eine Control geladen und ob es ausgeführt werden soll. Der Nutzer kann dafür verschiedene Stufen der Sicherheit einstellen.