Standaardzoekmachine in browser wordt privacyvriendelijke optie
Een browserfabrikant maakt in enkele Europese landen een privacyvriendelijke zoekmachine beschikbaar als optie bij de eerste installatie.
Gebruikers krijgen bij de eerste start een keuzescherm met vier aanbieders, in willekeurige volgorde. Er is geen voorgeselecteerde optie meer.
Volgens de fabrikant kiest ongeveer een op de zes gebruikers voor een alternatief wanneer er geen standaard is voorgeselecteerd.
Critici wijzen erop dat het keuzescherm alleen bij nieuwe installaties verschijnt en dat bestaande gebruikers niets merken.
Een op de zes is meer dan ik had verwacht. Standaardinstellingen zijn machtig.
Alleen bij nieuwe installaties is natuurlijk wel het addertje. De grote massa zit al vast.
Aanvullend: Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
Dat is te kort door de bocht. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Dat valt in de praktijk tegen. Formeel klopt het, praktisch schiet je er weinig mee op.
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall.
Shodan geeft nu al duizenden hits op de kwetsbare versie. Dit gaat nog wel even door.
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Eens, met een kanttekening: In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag.
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders.
Aanvullend: Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk.
Hoeveel van dit soort meldingen krijgen we per week? Op een gegeven moment gaan mensen ze negeren.
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog.
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
Aanvullend: Ik heb het hier net getest en kan het bevestigen.
Dat valt in de praktijk tegen. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend.
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.