ちゃっぴの監禁部屋

ガチガチに締めすぎて動きがとれなくなる。。。

ホーム 連絡をする 同期する ( RSS 2.0 ) Login
投稿数  405  : 記事  5  : コメント  12043  : トラックバック  134

ニュース

記事カテゴリ

書庫

日記カテゴリ

Communities

Personal Information

続・厚生労働省の脆弱性放置は何が問題とされているのか でも書かれていますが、JRE の自動更新自体に大きな問題があります。

「Java Updateしても古いJREが消えない問題」で説明されていますけど、旧 version が削除されないというのが一つ。Major version up ならまだわかりますが、minor version up ですら削除されないのは正直どうかと。

脆弱性が存在する version が残ってしまうのに加え、無意味な disk space を浪費することになります。開発者で複数の minor vesion を扱いたいという需要は確かに存在しますが、そういった場合には自動更新ではなく手動で対応すべき問題でしょう。

それから、もう一つの問題としては管理者でないと自動更新の通知すらされないこと。

Home user の場合、多くは user であると同時に管理者であるわけです。通常扱うのは一般の user で作業することが推奨されるわけですが、通知が管理者のみの場合、管理者として logon しないと version up していることすら気付きません。

ここら辺正直早急に改善したほうがいいと思う。

投稿日時 : 2007年7月12日 3:35

コメント

# re: JRE の自動更新について考える 2007/07/12 10:46 けろ
知らない間にVersionUpされてました~って、怖いですね。users権限でも、自動更新した旨を通知する機能を追加できないのかなと思います。

# re: JRE の自動更新について考える 2007/07/12 11:56 ちゃっぴ
> 知らない間にVersionUpされてました~って、怖いですね。users権限でも、自動更新した旨を通知する機能を追加できないのかなと思います。

ではなく、一切更新されません。通知も行われません。
Update はできないのは当然ですが、Update が存在することの通知すらされないのはどうかと。

# re: JRE の自動更新について考える 2007/07/12 21:28 けろ
更新はされないんですね。それは、OKとしても、通知もしないのは、相当解せないですね。Sunは、この点を解消すべきかと思います

# re: JRE の自動更新について考える 2007/07/12 21:41 かつのり
SunのJREって全部込みこみのでかいrt.jarがかなり嫌な感じ。
ApacheのHarmonyなら分割されているので、
あるパッケージ(モジュール)で脆弱性が発生すると、そのパッケージaだけ更新できるんですよ。
Apacheのは自動更新ではありませんが・・・




# re: JRE の自動更新について考える 2007/07/13 1:13 ちゃっぴ
> SunのJREって全部込みこみのでかいrt.jarがかなり嫌な感じ。

手元の確認したら 40MB。

Update って時には 10 をかなり超える数が出るから、正直しゃれになりませんよ。

> あるパッケージ(モジュール)で脆弱性が発生すると、そのパッケージaだけ更新できるんですよ。

というか、patch 配布的なことは出来ないんですかね?

Broadband が主流になった現在でも、ここまででかくなってくると自動配布とかでも問題発生する可能性あるんですが。。。

> 通知もしないのは、相当解せないですね。Sunは、この点を解消すべきかと思います

通知を行うために無用に管理者の権限を要求するものもありますからね。正直、自動更新機能は各社ともいまいちのものが非常に多いです。

# JREの自動更新 2007/08/05 23:28 .COM -どっとこむ-
JREの自動更新

Post Feedback

タイトル
名前
Url:
コメント