edición general
424 meneos
2792 clics
Firefox plantea eliminar Java para proteger a los usuarios del exploit Beast

Firefox plantea eliminar Java para proteger a los usuarios del exploit Beast

Con el fin de proteger a todos los usuarios de Beast, el exploit descubierto por dos investigadores capaz de romper el cifrado de SSL/TLS que garantiza la fiabilidad y privacidad de los datos en los navegadores, Firefox estaría a punto de tomar una medida trágica que afectaría a la web. Los desarrolladores plantean una actualización que elimine el trabajo del navegador con Java de Oracle. La medida significaría que Firefox no podría trabajar en cientos de webs y herramientas fundamentales para otras tantas empresas que trabajan a diario.

| etiquetas: firefox , eliminar java , proteger usuarios , exploit beast , ssl/tls
183 241 3 K 468 mnm
183 241 3 K 468 mnm
Comentarios destacados:                      
#7 #1 Encontré algunas:

"Java es lo más penoso que le ha ocurrido a la informática desde MS-DOS" Alan Kay (informático y profesor en varias universidades).

"Si Java dispusiera de un mecanismo real de recolección de basura, la mayoría de los programas deberían autoeliminarse al ser ejecutados" Robert Sewell

"Decir que Java es estupendo porque funciona con todos los sistemas operativos es como decir que el sexo anal es estupendo porque funciona con todos los géneros" Alanna

"Bien, Java podría ser un buen ejemplo de cómo debería ser un lenguaje de programación. Sin embargo, las aplicaciones Java son buenos ejemplos de cómo las aplicaciones no deberían ser" Pixadel

Pero la que recuerdo no la encuentro :-D
  1. Preferimos que las pagians se van bonitas o sean seguras. Si hay que tomar la decision por que no se puede arreglar el exploit creo que esta bastante claro.
  2. #1 Estoy buscando una cita de un famoso programador, que dijo algo como que el que creo Java escribió algo bastante malo, a sabiendas :-D a ver si la encuentro.
  3. Java deberia haberse quedado donde nació, en las lavadoras! xD
  4. #1 ¿Que tiene que ver Java con que las páginas sean bonitas? ¿No estarás mezclando churras (Java) con merinas (JavaScript)?
  5. #5 Si lo impiden por completo y no dan alternativa seguramente supondrá un (otro) chorreo de usuarios desde Firefox hacia Chrome/Chromium.
  6. #1 Encontré algunas:

    "Java es lo más penoso que le ha ocurrido a la informática desde MS-DOS" Alan Kay (informático y profesor en varias universidades).

    "Si Java dispusiera de un mecanismo real de recolección de basura, la mayoría de los programas deberían autoeliminarse al ser ejecutados" Robert Sewell

    "Decir que Java es estupendo porque funciona con todos los sistemas operativos es como decir que el sexo anal es estupendo porque funciona con todos los géneros" Alanna

    "Bien, Java podría ser un buen ejemplo de cómo debería ser un lenguaje de programación. Sin embargo, las aplicaciones Java son buenos ejemplos de cómo las aplicaciones no deberían ser" Pixadel

    Pero la que recuerdo no la encuentro :-D
  7. Restringir los permisos del applet para que no pueda acceder a recursos locales debería ser lo correcto.

    Si van a tomar esta decisión es porque lo anterior no se puede hacer.

    La pregunta sería ¿No se puede hacer por algún problema de base o es porque a oracle no le da la gana tocar esa parte del codigo, que, presumiblemente, no es tan abierta? De ser lo segundo, le ha llegado la hora a Java, quizá es momento de experimentar con otro lenguage o con otra VM.
  8. ¿Pero es que el plugin de "eso" todavía existe?

    Y de paso que elimine el de Flash también :-P
  9. #7 Oye, lo del sexo anal es totalmente cierto.
  10. ¿Pero esto no se solucionaría con una actualización de Java?
  11. Algunos con sus fanboyismos son verdaderamente chistosos. Y lo digo porque veo muchos comentarios, al parecer de expertos en plataformas de desarrollo, y ningún argumento.

    Creo que está en la naturaleza humana el buscar formar grupos por gustos y atacar al que piensa diferente. De otra manera no se puede entender ese comportamiento.
  12. #12 En cambio otros con su poco sentido del humor no son para nada chistosos ¬¬
  13. mmmm...que den la opción al usuario, pero que no corten de raiz hombre !
  14. Eliminar es algo brusco... se arregla con un checkbox que diga "Habilitar Java" y cuando haces click te aparezca una notificación de riesgo del tipo "Hacer click aquí no se recomienda. ¿Aún desea proceder?" donde si hacés click en "sí" te responda "Usted se lo buscó"
  15. Knock Knock
    ¿Quién es?
    ...
    ...
    ...
    ...
    ...
    ...
    ...
    Jav-NullPointerException

    Fdo: un programador de Java/GWT : D
  16. A esto se le llama cortar por lo sano aunque te quedes sin pierna. Yo creo que tendrian que colaborar para buscar una solución entre ellos.
    #17 coño, ese mensaje lo suelta el explorer 9 o algo parecido :-)
  17. Mencionan que cosas como el chat del facebook dejarían de funcionar... creo que se equivocan, confunden java con javascript. El chat de facebook no usa java, y hoy día dentro del navegador casi nada lo usa (se usa más a nivel de servidores).

    Edit: Estoy pensando que igual la subida de fotos sí usa java, pero como opcional (sigue funcionando sin ello).
  18. "La medida significaría que Firefox no podría trabajar en cientos de webs y herramientas fundamentales para otras tantas empresas que trabajan a diario"

    Pago 1000 euros al primero que sea capaz de encontrar 3 web que todavía utilicen java. Menuda chorrada se han cascado.
  19. Por mi se puede ir a tomar viento. Mi experiencia con aplicaciones Java desde web siempre ha sido horrible.
  20. #2 javascript != java
  21. #20, como se explica ya desde la entradilla, las herramientas profesionales que lo emplean son innumerables.

    Si quieren quedarse como un navegador de juguete, para leer el Marca y poco más, esta es la dirección correcta.
  22. #11 Sí, pero no confían en que Oracle publique una corrección.

    Hay motivos para bloquear el plugin:

    wiki.mozilla.org/Blocklisting#Block_Conditions

    De todas formas, algo desinformado el post original de the Register (se montan la película por un bug en bugzilla: bugzilla.mozilla.org/show_bug.cgi?id=689661), y el de Hipertextual incluye errores en las traducciones, que van marcadas como citas pero se comen lo que les da la gana (ej. el post original dice video-chat de facebook, no el chat de facebook).

    Edit: Tenía dudas, pero confirmado: no tengo el plugin de Java instalado (y tan feliz xD).
  23. Tampoco es para tanto....el artículo solo se refiere al código Java que se ejecuta en el navegador (entiendo yo por tanto que se refiere a los Applets de Java, ya que el resto de código Java se ejecuta en el servidor y se sirve en forma de web linda y lironda)...y la verdad es que ahora mismo los applets escasean (ya se que aún quedan aplicaciones que usan esta tecnología....pero son pocas).

    En cuanto al chat de Facebook que tanto está dando que hablar, se podría migrar (si es que usa Java, que no lo se) sin mucha dificultad a javascript(Ajax).
  24. Lo peligroso son las aplicaciones que utilizan el DNIe... la mayoría son en Java.
  25. #7 Decir de Alan Kay que es "informático" es como decir del Papa que es un cura… :-P Vamos, ni más ni menos que uno de los pioneros del lenguaje estructurado orientado a objetos y del interfaz gráfico de usuario (GUI).
  26. #28 Pensando, es lo único que he visto que usa Applets y es chungo de migrar a otras tecnologías....ya que no veo otra forma de acceder al hardware desde el navegador, que no sea Java o ActiveX
  27. Una pregunta (soy un lerdo en Java...) he leído en alguna parte que el navegador Google Chrome; tiene el plug in de Java en modo "nativo" o "incrustado"... alguien me puede aclarar algo sobre esto ??

    Gracias mil
  28. #10 Mientras haya agujero ... como si es un caldero.
  29. #25

    ¿Por qué?
    Sé que Oracle tiene la fama de cargarse desarrollos libres, pero no creo que vayan a ignorar una vulnerabildiad de la ultima version estable del producto mas importante que adquirieron de Sun.
  30. #21 La página de la Consejería de Innovación, Ciencia y Empresa de la Junta de Andalucía (usa Java para firmar las solicitudes (aunque sólo va bien en Explorer)), la del Ministerio de Educación (lo mismo) y (creo que) el Uploader de Flickr (no sé si lo habrán cambiado). (Creo que abuso de los paréntesis).

    He ganado el dinero? :-D
  31. #21 desde mi ignorancia pregunto, ¿no es un applet java lo que cargan la mayoría de bancos online para hacerte meter el código de la tarjeta de coordenadas? Igual me equivoco, pero juraría que sí.
  32. #21 Creo que la chorrada te la has marcado tú: La Caixa, por ejemplo, utiliza Java para la transmisión y recepción de ficheros (remesas, notificaciones, etc.), y no es la única banca online que lo hace.
  33. #14 La única forma de acceder a todo lo que está fuera del browser es con Java o ActiveX....para todo lo demás Javascript :-P

    #35 Yo uso la web del Santander y no usa Java, del resto de bancos no te sabría decir.
  34. #35 En el caso que más conozco, el de La Caixa, no: usan una matriz variable de números a pulsar con el ratón (para evitar aquellos programas que graban pulsaciones de teclado o ratón, keyloggers) sobre una conexión segura (https)
  35. Conclusión: si Firefox deja de utilizar Java, tendré que usar otro que sí lo utilice para mis operaciones de banca online, y lo malo de eso es que tener que usar dos navegadores es incómodo, y seguramente acabe dejando, muy a mi pesar, Firefox. Ya veremos…
  36. #4 #23 java is to Javascript as ham is to hamster ;)
  37. #30 No es cierto, existen los denominados "Dispositivos de seguridad", (en firefox, accesibles desde Herramientas > Opciones > Avanzado > Cifrado), que, una vez instalados o configurados, son la manera correcta de interactuar con el hardware del DNIe.

    Otra cosa es que los inútiles de los bancos y el gobierno sigan usando activeX y Java, por dar soporte a IE6.

    Por cierto, la documentación del dni electrónico es penosa e incorrecta.
  38. #39 Lo curioso es que yo me pasé de Chromium a Firefox porque tenía problemas con el Java en Chromium. Así que me toca volver a Chromium (de hecho llevo varios días utilizandolo ya porque tengo otros problemas con Firefox que no tienen que ver con Java).
  39. "La medida significaría que Firefox no podría trabajar en cientos de webs"
    Si alguna web a estas alturas depende de Java, merece dejar de funcionar... Java es un buen lenguaje, para unas tareas muy concretas, pero JAMAS ha sido bueno para los applets.
  40. #14 Nunca lo he dudado :-D la próstata está en la base y si funciona bien no debiera haber problema. Tengo un amigo, fisioterapeuta, que enseña a paraplégicos (más bien a sus parejas...) y otros lesionados medulares, mecanismos de estimulación a través del ano, para que este tipo de discapacitados puedan alcanzar un nivel de excitación adecuado (a veces también de erección) y llegar al orgasmo.

    Somos lo que somos y estamos hechos de lo que estamos hechos. Otra cosa son los prejuicios sociales y la educación que cada cual recibe.

    Y por cierto; yo no escribí esa cita :-) sólo la copié en el comentario. Yo de "machomen" nada de nada. Esto es a lo que te refieres, supongo:

    www.youtube.com/watch?v=RGz5lLot4Q0

    Un saludo
  41. #41 Desconocía ese tema...:S

    En cuanto a lo de la documentación, esa la conozco y coincido contigo...
  42. #33 La publicación oficial de Java 7, liberada por Oracle, contiene un bug totalmente estúpido (habilitar por defecto un flag de compilación que saben que es inestable) que hace que cualquier programa Java que contenga un bucle (prácticamente el 100% de las aplicaciones) no funcione correctamente.
    Más info en www.lucidimagination.com/blog/2011/07/28/dont-use-java-7-for-anything/

    Después de esto no creo que nadie espere un comportamiento responsable por parte de Oracle; claro que van a sacar el parche, pero ¿cuándo? ¿Te imaginas que tarden varios meses y, mientras tanto, https esté expuesto a ataques conocidos?
  43. #32 o mejor lo de..., en epoca de guerra todo agujero es trinchera!
  44. #33 Es un producto de teceros. La JVM no tiene nada mal, es su uso como plugin en un navegador lo que supone un problema (como comentan en bugzilla, es el navegador el que pasa las cookies al plugin).
  45. #46 Eso de que afecta a cualquier bucle es mentira, afecta a aquellos que cambian los valores de las condiciones del bucle dentro del mismo, y además la optimización solo se activa en bucles que se ejecutan más de 10.000 veces.

    Por eso afecta principalmente a aplicaciones que trabajen con grandes cantidades de datos como los indexadores, de ahí que se descubrise en Lucene. Si te corre prisa, que no veo porqué, pero bueno, el parche ya está en el repositorio del OpenJDK desde hace meses, lo compilas de ahí y listo.
  46. #21 La mayoría de las Universidades españolas usan un sistema de gestión académica que utiliza applets de Java, hasta para hacer la matrícula del alumno. Una maravilla de usabilidad.
  47. La confusión viene de la manía que tienen muchos de llamar "java" a "javascript". No son lo mismo, qué puta manía tienen algunos.
  48. Tu puedes tener un servidor con Java (el de oracle) que te sirva páginas que para el navegador son html con javascript. Es que es un poco lioso el artículo no me gusta nada como está escrito. Algún programador que coincida conmigo?
  49. Pero estan hablando de java o de javascript?? Porque java, precisamente, en el cliente como que no es muy popular. En el cliente lo que se ejecuta mayormente es javascript, no java. Soy profesinal y no me queda muy claro de que leches esta hablando el articulo.
  50. #52 Yo según he entendido se refiere a los Applets de Java, que es el único código Java que se ejecuta en el navegador....el resto, como tu bien dices, se ejecuta en el servidor y devuelve el html,javascript, etc...
  51. #54 gracias, creo que tienes razón. Y me permito opinar (llevo unos añitos programando en .net y en la web y de java se lo suficiente) que para mí los applets son una "pequeña abominación", que deberían haber eliminado hace tiempo. Igual que activex y flash y en general todo plugin de caracter cerrado que haya que obligar al usuario a instalar en el navegador.
  52. #55 Totalmente de acuerdo, los applets son una pequeña chapuza para que el software que se ejecuta en el navegador pueda acceder a todo lo que hay fuera del mismo...sistema operativo, hardware, etc....
  53. #21 Pues instituciones varias, bancos... y casi todo el que maneje miles de clientes y no use Cobol. A nivel de servidor, claro, a nivel del cliente no tiene mucho sentido sino para que no consigas firmar la solicitud de alguna ayuda o beca.
  54. Lo peor de todo esto no es que perjudique a Java, sino que perjudica a todas las plataformas que no son windows. Ya era raro esperar que una firma electrónica se pudiese realizar desde un linux (cosa que ahora solo se puede hacer en java) como para que, encima, ahora alguien descubra que los ActiveX son más seguros que Java...

    !!!Se acabó toda la administración electrónica para los que no usan windows!!!
  55. Yo estoy por votar errónea. ¿Qué cojones tiene que ver java en el exploit BEAST? Este exploit aprovecha JavaScript (que nada tiene que ver con Java) para conseguir descrifar las connexiones SSL. Que pinta Java en todo esto?
  56. Pero Minecraft no usaba Java + LWJGL? Actualmente para temas 3D no me parece que esté muy maduro (sobretodo en rendimiento) WebGL
  57. En mi banco se digita la contraseña mediante el ratón y java. No podría ingresar con Firefox.
  58. #21 Uno de los CRMs más vendidos en el mundo: Siebel.
    No estás obligado a hacerlo en Java, pero la mayoría de las customizaciones de la Interfaz de Usuario se hacen con applets de Java

    Y con todos los datos de clientes ahí.... puf
  59. Veo que hay mucho "maestrillo" con un título de programación del CCC. Los applets, en su origen, fueron una herramienta indispensable cuando el html era más estático de los ojos de Espinete. Se nota que no habéis vivido finales de los 90, principios de siglo. Ahora, con el html dinánmico, jquery y demás todo es muy fácil, y claro, los applets han quedado desfasados ante una tecnología que no requiere de plugins. Lo mismo le pasará a flash cuando html5 esté más extendido.

    Se leen muchas veces sandeces de lo malo que es Java, pero ya se sabe, la ignorancia es atrevida. Muchos de esos son aquellos que han sido capaces de copiar y pegar 4 scripts php y ya se creen gurús de la programación y repiten el mantra de algún iluminado que hace tiempo pasó su tiempo. Claro, cuando se ponen con java están perdidos, porque java es un lenguage propósito general orientado a objetos, fuertemente tipado que les viene MUY grande. Pero aun así hay algunos que se empeñan en hacer algo, no lo olvidemos, sin saber programar, y salen programas de mierda. Luego que si java es lento, que si las interfaces son feas, etc. Se pueden hacer interfaces preciosas en Java, lo que uno quiera, sólo hace falta alguien que las diseñe y alguien que sepa hacerlo.

    Eclipse, uno de los IDE's de programación más avanzados y versátiles está programado en java. Cassandra, la base de datos que utiliza ahora facebook, twiter, digg, etc (cassandra.apache.org/) está programado en java, JDownloader está programado en java, miles de sitios web están soportados por servidores de aplicaciones hechos en java.

    Java 7 ha sido un fiasco, pero java 6 funciona MUY bien. Hoy en día es rapidísimo y se puede hacer cualquier cosa que se te ocurra con garantías. CUALQUIERA. Además no creo que exista una comunidad de desarrolladores más extensa en el mundo. Si fuera tan malo, no habría tanta gente haciendo cosas.

    No voy a decir que Java es lo mejor del mundo, pero al césar lo que es del césar y al java lo que es del java.
  60. java en el navegador (applets) se usa bastante en aplicaciones web profesionales y intranets... ¿por que? por que lamentablemente es la unica forma de acceder a los recursos del pc sin tener que pasar por activeX. Con flash puedes hacer alguna cosa (acceder a archivos locales, por ejemplo, pero de forma limitada), pero con java puedes hacer casi cualquier cosa si tienes un applet firmado o desactivas la medida de seguridad oportuna.

    Por ejemplo: a ver como escaneas algo desde una web sin usar java ni activeX, sin requerir instalar nada extra en el cliente.
    Y aun así con java es una pequeña tortura.

    Si quitan la posibilidad de usar java en firefox, olvidaros de que se use firefox en todas las administraciones publicas, y en cientos de empresas.
    por otra parte, estoy con #59, tenia entendido que el asunto lo hacian con javascript.
  61. #59 Coincido contigo que la noticia es una mierda. En inglés, mejor: www.theregister.co.uk/2011/09/29/firefox_killing_java/
    www.securitynewsdaily.com/web-browsers-beast-1193/
    Beast inyecta javascript PERO usa el framework de Java para poder hacerlo.

    Te iba a haber votado negativo pero se me fue el dedillo, Eso que te has llevado ;)

    cc #65
  62. #64 hombre, a decir verdad, el feeling al usar una aplicacion escrita en java (el mismo jdownloader, o el eclipse) yo no lo considero realmente maravilloso. Para procesos y cosas de servidor no tengo queja. Pero para aplicaciones de escritorio, hombre, da el pego, pero tampoco es la leche.

    En cuanto a java, en algun lugar lei que estaba diseñado para manejar la mediocricidad (todos sabemos que en casi toda empresa, la media de talento o habilidad tiende hacia la mediocricidad) de forma efectiva. Es decir, para que tras pasar por muchas manos de diverso talento, el asunto siga siendo manejable, o al menos mas manejable que otros lenguajes que dan mas libertad.
  63. #64 Amén!
  64. #8 Es que es lo lógico. De hecho, en la instalación inicial de Java, contando con que no haya algún agujero de seguridad oscuro, los applets están configurados para no tocar nada de los datos en local. Si no es el caso, es que el usuario, de alguna forma (o con algún instalador con troyano incluído) ha tocado el fichero java.policy.
  65. #2 Puede ser la de "Si java tuviese un buen recolector de basura la mayoría de los programas se borrarían a si mismos" ? :troll:

    Edit: Vale ya estaba puesta #7
  66. A #1 y comentarios que dicen que Java hace las páginas bonitas.
    Os estais confundiendo, Java tiene poco o nada que ver con el estilo de la página.
  67. Yo quiero que flash tenga un fallo así y lo quiten de una vez.
  68. #29 Lo copié directamente de la web de frases sobre Java :-)
  69. #21 La más gorda quizá sea webex, a nivel empresarial se utiliza muchísimo.
  70. #74 ¿Erronea?

    Vale que el articulo podría ser más conciso. ¿Pero quien en su sano juicio puede pensar que hablan de eliminar javascript? Dejaría de funcionar gmail, hasta el boton "menear" jajaj.

    Javascript será soportado por los navegadores al menos durante varias décadas, mínimo.
  71. Si alguien tiene instalada esa mierda se merece todo lo malo que le pase a su ordenador.
  72. #53 Tiene que estar hablando de java. Creo que el que redactó se equivocó con javascript.
    Deshabilitar Java será perjudicial a día de hoy, sobretodo para aplicaciones corporativas de todo tipo. Me extraña que se tome tal decisión.

    Deshabilitar javascript sería inconcebible. Directamente se cargan Internet tal y como lo conocemos: no funcionaría ninguna aplicación web 2.0 ya que prácticamente todas están basadas en AJAX (Javascript +XML, JSON, etc...).
  73. #67 No conozco ningún IDE como Eclipse (poco he trabajado con NetBeans... que también está en java!)
    Ni ninguna aplicación para bajar como el jdownloader.

    Sin embargo sí que hay muchas aplicaciones java lentas y farragosas. Pero me temo que tiene más que ver con los programadores.

    Python es un lenguaje mucho más hermoso, brillante, interesante, atractivo y elegante que java. Cualquiera que haya tocado los dos lenguajes lo sabe.
    Y es más lento!

    Aquí parece que todos los que critican Java sean expertos en C++ para sus pequeñas cosas y lo demás usen ensamblador a pelo...
  74. #78 Todas esas son las técnicas usadas que permiten acceder a las cookies. No he leído el documento pero no pueden ser esas técnicas las que haya que desactivar...

    Creo que deberíamos analizar ese documento... pero son las 12 y hay poco tiempo! :-D.
    P.D. Tampoco suficiente conocimiento para entender los tejemanejes del encriptado de transmisión de paquetes....
  75. #66 Gracias. Ahora se entiende mucho mejor!
  76. Mi opinión de Java siempre ha sido que es una basura come-recursos enorme. Multiplataforma, si. Pero basura.
    Es la principal razón por la que android no me gusta demasiado.
  77. Cuando veas a las barbas de Flash Player cortar, pon tu Java a remojar.
  78. #81 aquí el que menos es experto consejero del ieee.
  79. Maldito Java !!  media
  80. #7 Aquí he encontrado algunas más: harmful.cat-v.org/software/java
  81. #21 para firmar formularios o tiras de java o de active x, y para garantizar la interoperabilidad no puedes usar activex.

    la solucion no es dejar de usar java, la solucion está en dejar de la implementacion de oracle y pasar a openJDK o a la implementacion de IBM hasta que oracle se ponga las pilas.
  82. #36 la bbk idem y puede ser un gran problema si lo desahibilitan para las empresas que utilizan.
  83. A mi tambien me jodió mucho tener que aprender ia o teoria de circuitos o investigacion operativa, pero es lo que hay. Java es un lenguaje lo suficientemente serio como para ser considerado a dia de hoy recomendable desde un punto de vista académico. Otra cosa es la parte comercial...
  84. Por cierto, si lo que queremos poner barreras a la entrada de blasts, los fabricantes de pcs deberían bloquear windows desde la bios. Soluciones radicales, como hace morzilla.
  85. #66 Gracias por la aclaración, me leí el ataque por encima y no sabia que usaban también un applet java.
  86. #10 Dejando a un lado:

    - la necesidad de una higiene especial en la zona para limpiarla de heces
    - la mayor delgadez y menor lubricacion de la pared del recto, lo que la expone mucho mas a lesiones por penetracion y requiere un mayor cuidado y lubricacion extra
    - etc

    Si, es cierto, funciona en todos los sexos y diria que en todos o casi todos los animales :troll: supongo que del hecho de que sea cierto viene el chascarrillo de la frase :-P
  87. #90 Una vez más el software libre y el propietario de "empresas serias", viene a curar las deficiencias de un mal código... :-D
    Curioso...
comentarios cerrados

menéame