De voor- en nadelen van Ruby on Rails
Ruby on Rails is een open source applicatieontwikkelingraamwerk waarmee de presentatielaag van (web)applicatie geprogrammeerd kan worden. Ondanks het recent gevonden lek heeft het framework verschillende voordelen. Het platform kent echter ook verschillende nadelen.
De belangrijke voordelen ten opzichte van andere programmeerraamwerken zoals Java (spring/struts/faces) en PHP/memcached zijn:
• Het is relatief makkelijk te programmeren waardoor er een lagere instapdrempel is.
• Het heeft een snellere implementatietijd.
• Het is een geschikt systeem voor websites en applicaties die een lange levensduur vereisen.
• Het raamwerk heeft een zeer actieve wereldwijde gebruikerscommunity die bestaat uit softwareontwikkelaars die de passie voor effectief webdevelopment delen.
Ruby on Rails heeft echter ook nadelen:
• De applicaties die in Ruby on Rails zijn ontwikkeld vergen meer resources dan een vergelijkbare applicatie in Java.
• Het ontbreken van een standaard veiligheidsmodel in Ruby on Rails. Alle beveiligingfeatures in Ruby on Rails moeten handmatig worden geprogrammeerd, wat potentiële veiligheidsfouten in de hand werkt.
Volgens Ruby on Rails zijn er de volgende veiligheidslekken gevonden:
• CVE-2013-0155: JSON-string met null zorgt er voor dat de sql die het platform uitvoert gemanipuleerd kan worden. Hierdoor zouden onverwachte zaken kunnen gebeuren afhankelijk van de gebruikte code in DigiD.
• CVE-2013-0156: Door een bug in de parameter parser kan een aanvaller objecten van type (recast) laten uitvoeren. Hierdoor kunnen ddos en het invoeren van willekeurige sql’s plaatsvinden. Dit kan een grote bedreiging vormen voor de veiligheid van onderliggende applicaties.
Ruby heeft hiervoor inmiddels patches uitgebracht.
Exploits maken misbruik
Inmiddels zijn er exploits online verschenen die misbruik maken van het beveiligingslek in Ruby on Rails. Via de exploits kan een aanvaller willekeurige code, sql-injectie en een denial of service uitvoeren, alsmede de authenticatie omzeilen. Aangezien de update voor het lek in Rails pas sinds 8 januari 2013 beschikbaar is, is het goed mogelijk dat nog niet alle systeembeheerders hun installaties hebben bijgewerkt.
Het veiligheidslek is door Ruby on Rails zelf gemeld en de community van ontwikkelaars heeft een fix beschikbaar gesteld om het lek te dichten. Het is verder aan de gebruiker/afnemer zelf om de impact van het issue te bepalen en een afweging te maken over hoe snel de update uitgevoerd moet worden. DigiD heeft in ieder geval die afweging gemaakt en besloten de patch tijdig te installeren.
Vol met bugs
In principe kan dit probleem bij elk ander ontwikkelraamwerk zich voordoen. Het streven naar een systeem dan 100 procent veiligheid kan garanderen is, vanwege te hoge vaak niet acceptabele kosten en te lange implementatietijd, niet realistisch. Voorbeeld van een enorm duur ontwikkeltraject met de hoogste security en betrouwbaarheid in Nederland is het Beslissingsondersteunend Systeem van de Maeslantkering. (https://zoek.officielebekendmakingen.nl/kst-30800-A-6-b2.html) Deze bleek toch vol met bugs te zitten. Dit is een duidelijke indicatie dat het bijna onmogelijk is om alle technische fouten weg te krijgen.
Het belangrijkste is dat in het veiligheidsplan een doordachte afweging wordt gemaakt tussen de kans dat een veiligheidsrisico zich zou kunnen voordoen, de impact daarvan op de dienstverlening en het vaststellen van de hersteltijd in het geval een issue zich voordoet.
Bram Haasnoot
Algemeen directeur
RealOpen IT
21-05 Beveilig je site tegen DDoS-aanval
21-05 Maak je proces mobiel met een app
17-05 De Red Diesel Blues
17-05 Efficiency en kostenbesparing dient de IT-mens
16-05 Groei IT-budgetten bij grote ondernemingen
15-05 Big data opvangen met open hybride cloud
14-05 Ontwerp websites en cloud moeten schaalbaar zijn
14-05 Noem man en paard bij cloud computing
13-05 BYOD onmogelijk door logge software
13-05 EPD/LSP definitief uit as herrezen?
21-05 Beveilig je site tegen DDoS-aanval
21-05 McAfee en Intel in digitale beveiliging
21-05 SpicyLemon
21-05 TNO zet Cyber Security Lab op
17-05 Rabobank krimpt in, maar ICT-afdeling groeit
15-05 A10 Networks lanceert Application Service Gateways
15-05 Ministerie V&J gestopt met bouw Pardex-systeem
14-05 Motiv introduceert DDoS APK Check
13-05 Qualcomm koppelt Snapdragon aan Kaspersky
13-05 EPD/LSP definitief uit as herrezen?
|
|
24-01-13 ‘Maatwerksoftware deed DigiD de das om’
18-01-13 ‘Lek Ruby on Rails snel dicht door open source’
17-01-13 NCSC waarschuwt voor lek in Joomla add-on
17-01-13 ‘Ruby on Rails blijft zonder update risicovol’
17-01-13 Onverklaarbare platformkeuzes bij de overheid?
15-01-13 ‘Lek in Ruby on Rails heeft beperkte impact’
14-01-13 Ontwikkelen veilige software is complex
09-01-13 Lek in Ruby on Rails is griezelig
15-01-13 Behandelen van parameters is complex
11-01-13 Top 3 gedupeerden door Ruby on Rails-lek
10-01-13 Lek in Ruby on Rails heeft veel kanten
14-01-13 Na Ruby on Rails volgt weer een ander systeem
10-01-13 Ruby on Rails-patch kan problemen opleveren
09-01-13 De gevaren door het Ruby on Rails-lek
11-01-13 ‘Dienst gebouwd op Ruby on Rails moet offline’
09-01-13 Logius haalt DigiD offline na lek in Ruby on Rails
DoS-aanvallen: strategieen om de schade te beperken
![]() |
De kans dat organisaties getroffen worden door een DoS-aanval is helaas reëel. Omdat er allerlei soorten......
Vivare , Arnhem
Dionach bv , Amersfoort


