Ist ein ESR-Firefox sicherer?

Alles rund um sicherheitsrelevante Fragen und Probleme.
Antworten
buhtz
Beiträge: 1106
Registriert: 04.12.2015 17:54:49
Kontaktdaten:

Ist ein ESR-Firefox sicherer?

Beitrag von buhtz » 10.07.2020 10:39:37

Soweit ich ESR Versionen - hier im Beispiel der Firefox - verstehe, hat das nicht mit der Sicherheit zu tun.
Bei ESR geht es doch um die Langzeit-Stabilität von Schnittstellen und Funktionalitäten.

Verstehe ich das soweit richtig?

Das bedeutet also, dass eine ESR Version nicht unbedingt sicherer, i.S. von weniger (un)bekannter Sicherheitslücken, ist, als eine mainline Version?

EDIT:
Das BSI empfiehlt wohl auch den ESR. Warum?

Bin ich da mal wieder zu naiv? Neu bekannte Sicherheitslücken werden doch selbstverständlich (?) in allen Versionen (mainline & ESR) gestopft - oder?
Debian 11 & 12; Desktop-PC, Headless-NAS, Raspberry Pi 4
Teil des Upstream Betreuer Teams von Back In Time (Debianbackintime)

Benutzeravatar
MSfree
Beiträge: 10774
Registriert: 25.09.2007 19:59:30

Re: Ist ein ESR-Firefox sicherer?

Beitrag von MSfree » 10.07.2020 11:34:27

buhtz hat geschrieben: ↑ zum Beitrag ↑
10.07.2020 10:39:37
Soweit ich ESR Versionen - hier im Beispiel der Firefox - verstehe, hat das nicht mit der Sicherheit zu tun.
Doch. Diese Extended Support Releases sind auf einem "alten" Zustand eingefrorene Versionen, die keine Zusatzfunktionen mehr bekommen, aber Sicherheitspatches eingepflegt werden.
Das bedeutet also, dass eine ESR Version nicht unbedingt sicherer,
Doch, sie ist sicherer. Die neueren Firefoxe bekommen auch neue Funktionen. Neue Funktionen heißt leider immer auch neue Fehler und damit neue Sicherheitslücken zusätzlich zu denen, die in alten Versionen ohnehin drin sind.

Die ESR-Versionen haben diese neuen Funktionen nicht, damit auch keine neuen Sicherheitslücken. Dadurch, daß hier ständig alte Sicherheitslücken geschlossen werden, aber keine neuen dazu kommen, ist der ESR zwangsläufig sicherer.
Das BSI empfiehlt wohl auch den ESR. Warum?
Beim BSI reagiere ich immer allergisch, denen kann ich nicht soweit trauen wie ich den werfen könnte. Was soll man schon von einem Verein erwarten, der den deutschen Geheimdiensten unterstellt ist? Wer hier den Interessenskonflikt nicht selbst sieht....

Warum die ESR emfpehlen, ist aber aus den o.g. Gründen durchaus nachvollziehbar.

Benutzeravatar
Ibex
Beiträge: 319
Registriert: 25.07.2008 20:54:19

Re: Ist ein ESR-Firefox sicherer?

Beitrag von Ibex » 10.07.2020 11:40:31

Das verstehst Du richtig, es geht beim ESR um den Langzeit Support. Ähnlich wie bei Debian kann man dann hoffen, dass länger gepflegte Versionen mit der Zeit auch weniger Fehler haben, aber eine Gewähr dafür gibt nicht.

Warum das BSI den empfiehlt weiß ich nicht, ich gehe aber davon aus, das es eher darum geht, das man im Unternehmensumfeld keinen Browser installieren will, der sich ständig verändert, und die BSI Empfehlung das berücksichtigt.

Als Privatperson spricht nichts dagegen, die aktuelle Line zu installieren, wenn man nicht gegeben häufige Updates hat.

TomL

Re: Ist ein ESR-Firefox sicherer?

Beitrag von TomL » 10.07.2020 11:51:25

Ibex hat geschrieben: ↑ zum Beitrag ↑
10.07.2020 11:40:31
Als Privatperson spricht nichts dagegen, die aktuelle Line zu installieren, wenn man nicht gegeben häufige Updates hat.
Solange solche Umstände [1] nicht widerlegt sind, sprechen m.M.n. sehr eindrucksvolle Gründe dagegen, die aktuelle Linie zu installieren.... deshalb, weil die aktuelle Linie eben nicht aus dem Debian-Repo kommt.

viewtopic.php?p=1243489#p1243489

tobo
Beiträge: 1993
Registriert: 10.12.2008 10:51:41

Re: Ist ein ESR-Firefox sicherer?

Beitrag von tobo » 10.07.2020 12:13:31

MSfree hat geschrieben: ↑ zum Beitrag ↑
10.07.2020 11:34:27
[...] BSI [...]. Was soll man schon von einem Verein erwarten, der den deutschen Geheimdiensten unterstellt ist? Wer hier den Interessenskonflikt nicht selbst sieht....
Das ist natürlich Quatsch - Das BSI ist dem Innerministerium unterstellt und nicht dem Verfassungsschutz oder gar den beiden anderen Nachrichtendiensten.

Benutzeravatar
Tintom
Moderator
Beiträge: 3033
Registriert: 14.04.2006 20:55:15
Wohnort: Göttingen

Re: Ist ein ESR-Firefox sicherer?

Beitrag von Tintom » 10.07.2020 16:28:35

buhtz hat geschrieben: ↑ zum Beitrag ↑
10.07.2020 10:39:37
EDIT:
Das BSI empfiehlt wohl auch den ESR. Warum?
Naja, der Code ändert sich beim ESR nicht, also muss man auch nicht dauernd den Staatstrojaner ändern, damit er lauffähig bleibt. :mrgreen:

Benutzeravatar
Ibex
Beiträge: 319
Registriert: 25.07.2008 20:54:19

Re: Ist ein ESR-Firefox sicherer?

Beitrag von Ibex » 13.07.2020 11:42:18

TomL hat geschrieben: ↑ zum Beitrag ↑
10.07.2020 11:51:25
Ibex hat geschrieben: ↑ zum Beitrag ↑
10.07.2020 11:40:31
Als Privatperson spricht nichts dagegen, die aktuelle Line zu installieren, wenn man nicht gegeben häufige Updates hat.
Solange solche Umstände [1] nicht widerlegt sind, sprechen m.M.n. sehr eindrucksvolle Gründe dagegen, die aktuelle Linie zu installieren.... deshalb, weil die aktuelle Linie eben nicht aus dem Debian-Repo kommt.

viewtopic.php?p=1243489#p1243489
Stimmt, da der aktuelle Firefox in Debian nur über eine Fremdquelle zu bekommen ist, sprechen natürlich gut Gründe dagegen. War mehr pauschal gemeint, das länger gepflegt nicht immer zwangsläufig sicherer bedeuten muss. Zumindest wird er ESR nicht als sicherer beworben, sondern nur als länger supportet.

Unter Ubuntu, die den aktuellen Firefox ausliefern, würde ich mir jedenfalls nicht die Mühe machen, aus Sicherheitsgründen den ESR zu installieren (und nein, die Diskussion, ob man aus Sicherheitsgründen Ubuntu installieren sollte, will ich hier lieber nicht eröffnen :D)

DerChris
Beiträge: 363
Registriert: 16.03.2009 16:45:12
Lizenz eigener Beiträge: MIT Lizenz

Re: Ist ein ESR-Firefox sicherer?

Beitrag von DerChris » 14.07.2020 17:35:21

Ibex hat geschrieben: ↑ zum Beitrag ↑
13.07.2020 11:42:18
Stimmt, da der aktuelle Firefox in Debian nur über eine Fremdquelle zu bekommen ist, sprechen natürlich gut Gründe dagegen.
Nicht ganz, es gibt ihn in sid: Debianfirefox
i3 & bookworm

Antworten