Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Awards
    • Computable Awards
    • Nieuws
    • Winnaars
    • Partner worden
    • Inzending indienen
    • Inzendingen
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Magazine
    • Magazine
    • Adverteren in het magazine
  • Nieuwsbrief

Patches van derden

07 september 2006 - 22:003 minuten leestijdAchtergrondSoftware & Development
Jeroen Horlings
Jeroen Horlings

Wanneer een officiële patch voor een lek in populaire software niet voorhanden is, bieden derde partijen soms tijdelijke oplossingen aan. Maar hoe wenselijk is dat?

Het is vaak een kwestie van uren, wanneer sites als Secunia een veiligheidswaarschuwing afgeven, voordat de bewuste lekken misbruikt worden op dubieuze websites. Snelheid is dus geboden als het gaat om het uitbrengen van een patch. De maandelijkse patchdag van Microsoft ligt daarom onder vuur.

Zo stelt de Windows-leverancier nu een nieuwe patch uit voor een gat dat juist is ontstaan door een afgelopen maand verschenen patch voor Internet Explorer. Een eerder voorbeeld: al op 27 december 2005 was de WMF-bug bij Microsoft bekend, maar het bedrijf stelde een patch uit tot de maandelijkse cyclus, die gepland stond voor 10 januari 2006.

“Het is logisch dat Microsoft patches uitgebreid moet testen alvorens ze uit te brengen”, zegt Ilfak Guilfanov, senior developer bij DataRescue, “maar dat moet geen twee weken duren. Het nieuws over de bug verspreidde zich zo snel, dat het een groot risico vormde.”

Geschrokken van het potentiële gevaar, ontwikkelde Guilfanov een patch voor hemzelf en zijn vrienden en plaatste deze vervolgens ook op zijn weblog – inclusief broncode. Een paar dagen later werd zijn patch overgenomen door onder andere SANS Internet Storm Center en F-Secure en al snel wereldwijd verspreid. Microsoft reageerde door haar patch vijf dagen eerder dan gepland uit te geven.

Geen incident

De WMF-patch was geen incident. Afgelopen maart en april werd een ernstig lek in Internet Explorer op grote schaal misbruikt, terwijl een officiële patch pas op de maandelijkse patchdag verwacht werd. De geschiedenis herhaalde zich toen twee derde partijen, eEye Digital Security en Determina, een patch uitbrachten die het lek dichtte. Microsoft raadde echter het gebruik van patches van derden af, omdat ze mogelijk compatibiliteitsproblemen of nieuwe potentiële lekken konden veroorzaken.

Des te verbazender was het feit dat Microsoft in mei zelf als derde partij met een patch kwam, die een lek in Adobe Flash dichtte. De Flash-player werd gezien als Windows-bug, omdat het pakket standaard met Windows XP en 9x werd meegeleverd.

Wordt het patchen door derden een trend? Guilfanov hoopt van niet. “Patches van derden moeten over het algemeen voorzichtig benaderd worden. Het is lastig in te schatten of een patch te vertrouwen is en of deze doet wat hij moet, of juist zaken verergerd. We vertrouwen de softwareontwikkelaar van wie we het product gekocht hebben. De vraag wie de verantwoordelijkheid draagt voor patches van derden is niet eenvoudig te beantwoorden.“

Kwaliteitscontrole

De reden dat een officiële patch vaak zo lang op zich laat wachten is de uitgebreide ‘kwaliteitscontrole’. Een softwarefabrikant moet zeker weten dat de patch functioneert op verschillende platforms en geen nieuwe problemen veroorzaakt.

Volgens Guilfanov zijn betere ontwikkeltools en testscenario’s een must. “Tien jaar geleden stond beveiliging niet op de agenda bij softwareontwikkelaars. Dat is nu ondenkbaar, maar toch is er nog steeds ruimte voor verbetering.” Maar met meer kwaliteitscontrole was de WMF-bug overigens niet te voorkomen geweest. “Vandaag is het een bug, maar gisteren was het nog een feature”, zegt Guilfanov, doelend op het feit dat de code al vanaf Windows 3.0 aanwezig was.

Meer over

Patches

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    Agentic AI in de praktijk

    Hoe autonome AI werkprocessen fundamenteel verandert

    Computable.nl

    Agentic AI in actie

    De stappen van automatiseren naar écht autonoom werken. Welke toepassingen zijn succesvol?

    Computable.nl

    Staat Digitale Connectiviteit Bouw- en Installatiebranche

    Connectiviteit is de kern van veel processen en van strategisch belang voor de toekomst. Waar sta jij?

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Awards-inzendingen

    Pijl naar rechts icoon

    Prometheus Informatics B.V.

    Duurzamer, veiliger én voordeliger rijden bij Bouw Logistics Services (Bouw Logistics Services en Prometheus Informatics)
    Pijl naar rechts icoon

    Prometheus Informatics B.V.

    Sturen op duurzaamheidsdoelstellingen bij Rabelink Logistics (Rabelink Logistics en Prometheus Informatics)
    Pijl naar rechts icoon

    Hyperfox

    Vereenvoudiging besteloroces bij Duplast, specialist in voedselverpakkingen (Duplast en Hyperfox)
    Pijl naar rechts icoon

    Prodek Solutions BV

    Compleet pakket voor digitale aansturing duurzame energie bij Odura (Odura en Prodek Solutions)
    Pijl naar rechts icoon

    Norday

    AI-tool die hyper-gepersonaliseerde cultuurpodcasts maakt voor het Rotterdams Philharmonisch Orkest (Wondercast)
    Alle inzendingen
    Pijl naar rechts icoon

    Populaire berichten

    Meer artikelen

    Meer lezen

    Overheid

    UWV houdt geloof in dreigend it-fiasco: BMS

    Falen, fiasco, vallen, mislukt
    Overheid

    Een nieuw, uniek ict-dieptepunt bij het UWV

    Innovatie & Transformatie

    Dassault Systèmes en Omron vangen digital twin én fabriek in één keten

    Innovatie & Transformatie

    Siemens presenteert autonome industriële ai-agent

    De overstap deel 3
    Innovatie & Transformatie

    Consortia maken opensource volwaardig alternatief voor big tech

    shutterstock_2482811801 Panchenko Vladimir 16x9
    Carrière

    Kort: werknemer baalt van legacy-it, klanten ‘daten’ met nep­pro­fie­len (en meer)

    ...

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Computable Awards
    • Magazine
    • Ontvang Computable e-Magazine
    • Cybersec e-Magazine
    • Topics
    • Phishing
    • Ransomware
    • NEN 7510

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2026 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs