Jag tänkte att vi kan titta mer på varför just tredjeparts antivirus är fulla med sårbarheter, förutom att säkerhetsforskare och Google Chromes säkerhetschef säger det, #16551589.
Man kan till exempel undra, om Tavis Ormandy har rapporterat det han har hittat är väl buggarna fixade nu. Eller varför inte Windows Defender har lika många säkerhetshål. En ledtråd ges i Ormandys bloggpost som vi pratade om tidigare i tråden, Security Software Certification. Där skriver han att han inte har tillgång till källkoden utan bara plockar "low hanging fruit":
Unfortunately, I’m not doing a thorough job. I don't have access to source code, developer documentation, symbols, and I can’t ask the developers questions about their code. A competent security consultancy bought on-site by the vendor could do a much better job. Still, I’m trying to clean up some of the low hanging fruit that is endangering billions of users worldwide. I don’t think the antivirus industry is going to make even a token effort at resolving these issues unless their hand is forced.
Vi har också en artikel där Joxean Koret är med, Antivirus software could make your company more vulnerable. Han konstaterar att de upptäckta sårbarheterna gör det uppenbart att tredjeparts antivirustillverkarna aldrig har låtit säkerhetsgranska sina produkter:
Even worse, evidence suggests that many antivirus products are not even properly audited for security flaws, Koret said. "For example, looking at the vulnerabilities discovered by Tavis Ormandy, it's absolutely clear that they never audited the software at all because such vulnerabilities would be detected by an auditor during the first assessment in, probably, one week."
Nu är det kanske mer klart. Det som händer om man säkerhetsgranskar en produkt är att man hittar många sårbarheter och fixar dem. Ett exempel är Veracrypt 1.18. Den granskningen uppdagade 26 sårbarheter, vara 8 klassades som allvarliga. Därefter uppmanades användarna att uppdatera till version 1.19. Rapporten konstaterar att säkerhetsgranskningar måste göras regelbundet.
Massor av allvarliga säkerhetshål i krypteringsverktyget Veracrypt
VeraCrypt 1.18 Security Assessment (pdf)
The results shows that evaluations at regular intervals of such difficult security projects are not an option.
Till skillnad från tredjeparts antivirustillverkare låter Microsoft säkerhetsgranska sitt antivirusprogram. Som jag tolkar det varje månad internt, och varje kvartal externt. Windows Defender vinner alltså på walkover. Ingen mjukvara är perfekt, men Microsofts antivirus är det enda antivirus som regelbundet säkerhetsgranskas:
Although the code of big companies, such as Microsoft, Google, IBM, and Oracle, is frequently inspected by third-party auditors, a lot of antivirus software is never audited. Yes, that's right: never. [...] Unfortunately, most antivirus vendors never audit their products, not even during the development cycle.
--The Antivirus Hacker's Handbook, sidan 338 (Current Trends and Recommendations)
Koret on Twitter: The Microsoft's AV is heavily audited. All the others are not.
Koret on Twitter: tell me AVs that are audited in house every month + audited by 3rd parties per quarter. Or simply audited.
Koret on Twitter: Microsoft wins with no doubt to the whole AV industry when talking about code securitu.