Nieuws:

Ubuntu-NL weer online!

Na een periode van technische problemen en een overbelaste server zijn we eindelijk weer bereikbaar.
Samen met Hobbynet, onze sponsor en hostingpartner, hebben we een oplossing gevonden zodat alles weer soepel draait.

Bedankt voor jullie geduld en begrip. We hopen nu weer verder te gaan waar we gebleven waren.

Het team van Ubuntu-NL

Welkom, Gast. Alsjeblieft inloggen of registreren.
Heb je de activerings-mail niet ontvangen?

Auteur Topic: OpenJDK: hoe veilig is de huidige versie?  (gelezen 2885 keer)

Offline Pjotr

  • Lid
    • Makkelijke Linuxtips
OpenJDK: hoe veilig is de huidige versie?
« Gepost op: 2010/09/19, 16:01:19 »
In de pakketbronnen van Ubuntu 10.04 zit versie 6b18 van OpenJDK. Maar bovenstrooms (OpenJDK-project) zitten ze al maanden op 6b20. Is 6b18 nog wel veilig?

Ik heb me rotgezocht op de webstekken van Oracle en van het OpenJDK-project, maar ik kon er niks over vinden.

Blindelings vertrouwen op de veiligheid van dit pakket doe ik niet, want ik heb slechte ervaringen met "broertje" JRE. JRE werd destijds uitermate beroerd bijgehouden. En OpenJDK valt onder dezelfde verantwoordelijke persoon bij Canonical.

Offline Pjotr

  • Lid
    • Makkelijke Linuxtips
Re: OpenJDK: hoe veilig is de huidige versie?
« Reactie #1 Gepost op: 2010/09/19, 17:48:01 »
Even ter vergelijking: "gesloten broertje" JRE zit bovenstrooms op versie 21. In de partner-pakketbron van Ubuntu zit versie 20 van JRE. Versie 20 is veilig, want versie 21 bevat geen veiligheidsreparaties.

De vergelijking met "broertje" JRE is relevant, omdat OpenJDK daar veel code mee deelt en meestal min of meer gelijkloopt met z'n versienummers (bovenstrooms nu al bijna drie maanden: versie 20).

Eerlijk gezegd begin ik me af te vragen, of we op dit moment niet veiliger af zijn met JRE....

Offline Soul-Sing

  • Lid
Re: OpenJDK: hoe veilig is de huidige versie?
« Reactie #2 Gepost op: 2010/09/19, 18:17:54 »
allebei apl. met heeeel veel code (jre en openjdk), ik denk dat je bevindingen/vermoedens wel weer eens waar kunnen zijn, maandenlang geen updates  voor openjdk lijkt mij welhaast onmogelijk....:(
echter: http://www.ubuntu.com/usn/usn-971-1 suggereert recente updates
« Laatst bewerkt op: 2010/09/19, 18:20:15 door leoquant »

Offline Pjotr

  • Lid
    • Makkelijke Linuxtips
Re: OpenJDK: hoe veilig is de huidige versie?
« Reactie #3 Gepost op: 2010/09/19, 18:35:55 »
http://www.ubuntu.com/usn/usn-971-1 suggereert recente updates

Nuttige verwijzing, dank je...  :)

Dit geeft inderdaad wat meer vertrouwen. Maar toch vertrouw ik het nog niet helemaal. De pakketbeheerder van OpenJDK, Matthias Klose, is berucht om z'n nalatigheid (over de veiligheidsgaten in JRE, waar hij ook pakketbeheerder van was, heb ik destijds flink met 'm overhoop gelegen).

Veiligheidshalve ben ik daarom tijdelijk overgeschakeld naar JRE. Versie 20 uit de partner-pakketbron, want die is veilig (de bovenstroomse versie 21 bevat, zoals gezegd, geen veiligheidsreparaties t.o.v. versie 20).

Toevoeging:
Voor de mensen die meelezen en willen weten hoe je kunt overschakelen van OpenJDK naar JRE: http://sites.google.com/site/computertip/java#TOC-INSTALLEREN-VIA-DE-PARTNER-PAKKETBR
« Laatst bewerkt op: 2010/09/19, 18:49:13 door Pjotr »

Offline testcees

  • Documentatieteam
    • testcees
    • www.testcees.nl
Re: OpenJDK: hoe veilig is de huidige versie?
« Reactie #4 Gepost op: 2010/09/19, 18:56:40 »
Wat heeft een versie nummer te maken met veiligheid? Scorebord journalistiek.

Veiligheidsproblemen in OpenJDK inclusief de icedtea-plugin worden juist goed onderhouden. Kom eens met feiten (CVE-nummers of iets dergelijks) die het tegendeel aantonen.

De Ubuntu security notices waarnaar wordt verwezen geeft aan dat er een update is geweest van icedtea-plugin. Prima in orde dus. :)
Klik links bovenin op Documentatie

Offline testcees

  • Documentatieteam
    • testcees
    • www.testcees.nl
Re: OpenJDK: hoe veilig is de huidige versie?
« Reactie #5 Gepost op: 2010/09/19, 19:17:05 »
De pakketbeheerder van OpenJDK, Matthias Klose, is berucht om z'n nalatigheid (over de veiligheidsgaten in JRE, waar hij ook pakketbeheerder van was, heb ik destijds flink met 'm overhoop gelegen).
Erg flauw om hier af te geven op een pakketbeheerder. Op de man spelen wordt niet gewaardeerd. :(
Wie gaat er nu ruzie maken met/over een pakketbeheerder? Wat wil je hiermee bereiken?

Klik links bovenin op Documentatie

Offline Tom

  • Lid
Re: OpenJDK: hoe veilig is de huidige versie?
« Reactie #6 Gepost op: 2010/09/19, 19:57:55 »
Open JDK update gehad 16 aug 2010.
Is dus niet zolang geleden. :)
Netbook Xuby Xenial 16.04.5 Lts (totaal gestripte versie). Desktop Xuby Bionic 18.04.6 Lts Gestripte versie - Laptop Xuby Bionic 18.04.6 Lts. Ubuntu CoC Signed.Yes.

Re: OpenJDK: hoe veilig is de huidige versie?
« Reactie #7 Gepost op: 2010/09/19, 20:34:46 »
OpenJDK is wel veilig. De huidige versie 18 wordt gewoon gepatched, dus de fixes van nieuwe updates worden toegepast op de versie 18. Daarmee krijgt de versie dus geen bump, maar de fixes worden wel toegepast.

Offline nomko

  • Lid
    • Ubuntu Linux Gebruiker Site
Re: OpenJDK: hoe veilig is de huidige versie?
« Reactie #8 Gepost op: 2010/09/19, 20:35:22 »
Geen enkele pakket is 100% veilig. Zodra er een update is om bepaalde bugs te patchen komen er wel weer andere bugs naar boven drijven. En zo blijft het doorgaan. Elke versie heeft wel weer wat. En dat geldt niet allen voor Java of Flash, maar elke programma.

En om hier een hoop herrie en stennis te gaan schoppen, groot lopen doen dat je er met de pakketbeheerder erover hebt liggen te ouwehoeren... Stoer hoor, maar wie help je ermee? Ik lees een hoop blabla en groot praat, maar geen feiten of links naar sites waarop meer facts staat. Zal best wel ergens een beetje waarheid inzitten, maar op deze manier zoals het nu gepresenteerd wordt valt het gewoon ondder de categorie: hoog van de toren blazen.
« Laatst bewerkt op: 2010/09/20, 06:12:33 door nomko »
Handige site voor de Ubuntu gebruiker:
https://sites.google.com/site/ubuntulinuxgebruiker
-------------------------
https://www.dropbox.com/referrals/NTQ4MzUwNDc5
-------------------------
Linux user number 515471
----------------------

Offline Pjotr

  • Lid
    • Makkelijke Linuxtips
Re: OpenJDK: hoe veilig is de huidige versie?
« Reactie #9 Gepost op: 2010/09/19, 20:39:43 »
Rustig, testcees en nomko, rustig.... Haal eens diep adem. Geen reden voor opwinding. En al zeker niet voor gekrijs.

Ik laat me graag overtuigen dat alles in orde in met OpenJDK 6b18. Maar ik heb slechte ervaringen gehad met de pakketbeheerder, Matthias Klose. Daarom vertrouw ik diens inzet niet helemaal. "Geen nieuws = goed nieuws" overtuigt me in dit geval dus niet. Vandaar ook dat de titel van dit draadje eindigt met een vraagteken.

Ik heb me me suf gezocht naar uitgiftenotities voor OpenJDK 6b19 en 6b20, om te zien of daarin veiligheidsgaten zijn gedicht. Ik heb helaas geen uitgiftenotities kunnen vinden. Hopelijk lukt dat anderen wel.

Tot slot: het verbod om in dit forum "op de man te spelen" moet je niet onnodig oprekken, vind ik. Dat verbod betreft leden van dit forum onderling, en niet de hele wereld daarbuiten. Dat is althans mijn opvatting.

Re: OpenJDK: hoe veilig is de huidige versie?
« Reactie #10 Gepost op: 2010/09/19, 20:42:51 »
In versie 19 en 20 zijn veiligheidsgaten gedicht, in versie 21 niet. OpenJDK 18 in de repo's is gepatched met de security fixes van 19 en 20.

Offline Pjotr

  • Lid
    • Makkelijke Linuxtips
Re: OpenJDK: hoe veilig is de huidige versie?
« Reactie #11 Gepost op: 2010/09/20, 00:41:49 »
In versie 19 en 20 zijn veiligheidsgaten gedicht, in versie 21 niet. OpenJDK 18 in de repo's is gepatched met de security fixes van 19 en 20.

OpenJDK staat bovenstrooms op versie 20, alleen JRE heeft bovenstrooms versie 21. Voor het overige: kun je dat onderbouwen, of veronderstel je het? Zoals gezegd: ik laat me graag overtuigen, maar dan wel onderbouwd. Vooralsnog heb ik m'n twijfels....

Concreet zou ik graag de uitgiftenotities (als die er zijn, ik heb ze niet kunnen vinden!) van OpenJDK 6b19 en 6b20 willen vergelijken met de notities omtrent de laatste bijwerking van 6b18 door Ubuntu.
« Laatst bewerkt op: 2010/09/20, 00:47:27 door Pjotr »

Offline testcees

  • Documentatieteam
    • testcees
    • www.testcees.nl
Re: OpenJDK: hoe veilig is de huidige versie?
« Reactie #12 Gepost op: 2010/09/20, 01:07:09 »
leden van dit forum onderling,
Ubuntu is veel meer dan dit forum. :P

Vooralsnog heb ik m'n twijfels....
Nou ik niet:
https://wiki.ubuntu.com/LucidLynx/ReleaseNotes/nl#Sun Java verplaatst naar de Partner pakketbron

Het advies is om OpenJDK te gebruiken, die wordt door Canonical van veiligheidsupdates voorzien. Dat staat los van het versienummer (en andere functionele wijzigingen). Dat is hoe Ubuntu werkt: een nieuwe versie komt in een volgend release (en de nieuwste versies kan je zelf installeren).
« Laatst bewerkt op: 2010/09/20, 07:19:57 door testcees »
Klik links bovenin op Documentatie

Offline Johan van Dijk

  • Administrator
    • johanvandijk
Re: OpenJDK: hoe veilig is de huidige versie?
« Reactie #13 Gepost op: 2010/09/20, 05:04:15 »
OpenJDK wordt wel trouw bijgehouden, zie bijv. hier: https://wiki.ubuntu.com/StableReleaseUpdates
(Kopje Special Cases, en natuurlijk sun-java*)
Dat er in het verleden niet direct een update uitkwam voor sun-java kwam omdat dat pakket in multiverse zat (nu in partner).
Juist door onze inspanningen is dat toen veranderd, eerst werd er een uitzondering gemaakt voor sun-java*, vervolgens werd het pakket verplaatst naar de partner repo.


Offline nomko

  • Lid
    • Ubuntu Linux Gebruiker Site
Re: OpenJDK: hoe veilig is de huidige versie?
« Reactie #14 Gepost op: 2010/09/20, 06:12:18 »
In versie 19 en 20 zijn veiligheidsgaten gedicht, in versie 21 niet. OpenJDK 18 in de repo's is gepatched met de security fixes van 19 en 20.

OpenJDK staat bovenstrooms op versie 20, alleen JRE heeft bovenstrooms versie 21. Voor het overige: kun je dat onderbouwen, of veronderstel je het? Zoals gezegd: ik laat me graag overtuigen, maar dan wel onderbouwd. Vooralsnog heb ik m'n twijfels....
Citaat
En je eigen postings hier zijn totaal niet onderbouwd. En nu is het wel een vereiste van anderen?? Beetje raar....

Citaat
Concreet zou ik graag de uitgiftenotities (als die er zijn, ik heb ze niet kunnen vinden!) van OpenJDK 6b19 en 6b20 willen vergelijken met de notities omtrent de laatste bijwerking van 6b18 door Ubuntu.
Handige site voor de Ubuntu gebruiker:
https://sites.google.com/site/ubuntulinuxgebruiker
-------------------------
https://www.dropbox.com/referrals/NTQ4MzUwNDc5
-------------------------
Linux user number 515471
----------------------

Offline nomko

  • Lid
    • Ubuntu Linux Gebruiker Site
Re: OpenJDK: hoe veilig is de huidige versie?
« Reactie #15 Gepost op: 2010/09/20, 06:13:16 »
Rustig, testcees en nomko, rustig.... Haal eens diep adem. Geen reden voor opwinding. En al zeker niet voor gekrijs.

Ik laat me graag overtuigen dat alles in orde in met OpenJDK 6b18. Maar ik heb slechte ervaringen gehad met de pakketbeheerder, Matthias Klose. Daarom vertrouw ik diens inzet niet helemaal. "Geen nieuws = goed nieuws" overtuigt me in dit geval dus niet. Vandaar ook dat de titel van dit draadje eindigt met een vraagteken.

Ik heb me me suf gezocht naar uitgiftenotities voor OpenJDK 6b19 en 6b20, om te zien of daarin veiligheidsgaten zijn gedicht. Ik heb helaas geen uitgiftenotities kunnen vinden. Hopelijk lukt dat anderen wel.

Tot slot: het verbod om in dit forum "op de man te spelen" moet je niet onnodig oprekken, vind ik. Dat verbod betreft leden van dit forum onderling, en niet de hele wereld daarbuiten. Dat is althans mijn opvatting.

Dan weet je het voor de volgende keer: eerst met facts and figures aan komen zetten ipv. hier van alles te gaan plaatsen zonder onderbouwing.
Handige site voor de Ubuntu gebruiker:
https://sites.google.com/site/ubuntulinuxgebruiker
-------------------------
https://www.dropbox.com/referrals/NTQ4MzUwNDc5
-------------------------
Linux user number 515471
----------------------

Offline Johan van Dijk

  • Administrator
    • johanvandijk
Re: OpenJDK: hoe veilig is de huidige versie?
« Reactie #16 Gepost op: 2010/09/20, 06:21:34 »
Hier in ieder geval de changelogs voor het openjdk pakket in Lucid: https://launchpad.net/ubuntu/lucid/+source/openjdk-6/+changelog
Wie een beetje speelt met de URL kan zo ook heel makkelijk de versie voor Maverick vinden.

Re: OpenJDK: hoe veilig is de huidige versie?
« Reactie #17 Gepost op: 2010/09/20, 11:41:38 »
In versie 19 en 20 zijn veiligheidsgaten gedicht, in versie 21 niet. OpenJDK 18 in de repo's is gepatched met de security fixes van 19 en 20.

OpenJDK staat bovenstrooms op versie 20, alleen JRE heeft bovenstrooms versie 21. Voor het overige: kun je dat onderbouwen, of veronderstel je het? Zoals gezegd: ik laat me graag overtuigen, maar dan wel onderbouwd. Vooralsnog heb ik m'n twijfels....

Concreet zou ik graag de uitgiftenotities (als die er zijn, ik heb ze niet kunnen vinden!) van OpenJDK 6b19 en 6b20 willen vergelijken met de notities omtrent de laatste bijwerking van 6b18 door Ubuntu.

Kwestie van de changelogs bij updates lezen ;)