Chrome często ostrzega, że "ten typ pliku może uszkodzić komputer", gdy próbujesz coś pobrać, nawet jeśli jest to plik PDF. Ale w jaki sposób plik PDF może być tak niebezpieczny - czy nie jest to tylko dokument PDF z tekstem i obrazami?
Czytniki PDF, takie jak Adobe Reader, były źródłem wielu luk w zabezpieczeniach na przestrzeni lat. Dzieje się tak dlatego, że plik PDF nie jest tylko dokumentem - może zawierać skrypty, osadzone pliki multimedialne i inne wątpliwe rzeczy.
Format pliku PDF jest w rzeczywistości bardzo skomplikowany. Może zawierać wiele rzeczy, nie tylko tekst i obrazy, jak można się spodziewać. PDF obsługuje wiele funkcji, które prawdopodobnie nie powinny, które otworzyły wiele luk w zabezpieczeniach w przeszłości.
Istnieje wiele innych funkcji w formacie pliku PDF, które zwiększają powierzchnię ataku, w tym możliwość osadzania dowolnego pliku w pliku PDF i korzystania z grafiki 3D.
Powinieneś teraz mieć nadzieję, że rozumiesz, dlaczego Adobe Reader i pliki PDF są źródłem tak wielu luk w zabezpieczeniach. Pliki PDF mogą wyglądać jak zwykłe dokumenty, ale nie dajcie się zwieść - pod powierzchnią może być o wiele więcej.
Dobrą wiadomością jest to, że poprawiono bezpieczeństwo plików PDF. Firma Adobe dodała piaskownicę o nazwie "Tryb chroniony" w programie Adobe Reader X. Uruchomi to plik PDF w ograniczonym, zablokowanym środowisku, w którym ma on dostęp tylko do niektórych części komputera, a nie do całego systemu operacyjnego. Jest podobny do tego, jak piaskownica Chrome izoluje procesy stron internetowych od reszty komputera. Stwarza to znacznie więcej pracy dla atakujących. Nie tylko muszą znaleźć lukę w zabezpieczeniach w przeglądarce plików PDF - muszą znaleźć lukę w zabezpieczeniach, a następnie użyć drugiej luki w zabezpieczeniach w piaskownicy, aby uciec z piaskownicy i uszkodzić resztę komputera. Nie jest to niemożliwe, ale znacznie mniej luk w zabezpieczeniach zostało odkrytych i wykorzystanych w programie Adobe Reader od czasu wprowadzenia piaskownicy.
Można również korzystać z zewnętrznych czytników PDF, które zasadniczo nie obsługują wszystkich funkcji PDF. To może być błogosławieństwo w świecie, w którym PDF zawiera tyle wątpliwych cech. Chrome ma zintegrowaną przeglądarkę plików PDF, która korzysta z piaskownicy, a Firefox ma własną zintegrowaną przeglądarkę plików PDF, napisaną w całości w języku JavaScript, więc działa w tym samym środowisku zabezpieczeń, co normalna strona internetowa.
Chociaż możemy się zastanawiać, czy pliki PDF powinny naprawdę być w stanie wykonać wszystkie te czynności, bezpieczeństwo plików PDF przynajmniej uległo poprawie. To więcej, niż możemy powiedzieć o wtyczce Java, która jest straszna i jest obecnie głównym wektorem ataku w sieci. Chrome ostrzega przed uruchomieniem treści Java, jeśli masz zainstalowaną wtyczkę Java.