Новости про Java и безопасность

Oracle окончательно уничтожает браузерный плагин Java

Компания Oracle предприняла последний шаг для закрытия ужасного плагина для браузеров Java.

В 90-х годах этот плагин позволял привнести в браузеры возможности приложений, однако в последние годы он стал головной болью пользователей и администраторов, которые боролись с уязвимостями и вредоносным кодом. Лидеры рынка браузеров, Microsoft и Google, уже прекратили поддержку Java апплетов в Edge и Chrome.

Компания Google исключила из браузера технологию, необходимую для апплетов Java ещё в сентябре, а Microsoft выпустила операционную систему Windows 10 с браузером Edge без поддержки дополнений, подобных Java. Что касается Mozilla, то компания объявила о планах исключения поддержки в Firefox таких плагинов как Silverlight и Java до конца этого года. И вот теперь сама Oracle приняла решение исключить плагин Java для браузеров в своём сентябрьском выпуске JDK 9.

Сейчас сложно сказать, когда расширение Java для браузеров полностью исчезнет, однако если вы используете современный браузер, такой как Edge или Chrome — вы уже на шаг впереди. Предприятия, которым по-прежнему требуется плагин Java, смогут продолжать его использовать в совместимых браузерах в ближайшем будущем, однако Oracle всех предупреждает, что в сентябре будет забит последний гвоздь в гроб плагина Java.

Java испортила безопасность в Android

Джордж Лукас, не тот который режиссёр, другой Лукас, написал сообщение, в котором утверждает, что Google использует, как он выразился, «ужасно испорченное» шифрование RC4 и MD5 во всех своих SSL соединениях на устройствах Android.

Он сообщил, что оба шифрования предельно небезопасны, поскольку они оба испорчены и легко могут быть взломаны. Однако он отдал должное ОС, заявив, что до версии Android 2.2.1 в системе использовалось предельно надёжное шифрование DHE-RSA-AES256-SHA. Проблемы начались с переходом на версию 2.3.4, где шифрование RC4 и MD5 стали таковыми по умолчанию, и сейчас они по-прежнему используются в ОС.

Однако причиной такой неосмотрительности стало не желание помочь АНБ в их нелёгком деле прослушки. Лукас установил, что всё это случилось по вине Oracle. Инженеры Google просто внедрили то, что предписывает Java Reference Implementation (RI 6).

Исследователь сообщил, что шифр, применяемый на большинстве устройств Android, был определён компанией Sun в 2002 году и попал в проект Android в 2010 г. для улучшения совместимости. Ну, или же это просто сговор с АНБ.