Oracle ne peut pas sécuriser le plug-in Java, alors pourquoi est-il toujours activé par défaut?

Oct 14, 2025
Confidentialité et sécurité
CONTENU NON CACHÉ

Java était responsable de 91% de tous les compromis informatiques en 2013. La plupart des gens ont non seulement activé le plug-in de navigateur Java, mais ils utilisent une version vulnérable et obsolète. Hé, Oracle, il est temps de désactiver ce plug-in par défaut.

Oracle sait que la situation est un désastre. Ils ont abandonné le sandbox de sécurité du plug-in Java, conçu à l'origine pour vous protéger contre les applets Java malveillantes. Les applets Java sur le Web obtiennent un accès complet à votre système avec les paramètres par défaut.

Le plug-in de navigateur Java est un désastre complet

Les défenseurs de Java ont tendance à se plaindre chaque fois que des sites comme le nôtre écrivent que Java est extrêmement peu sûr. "Ce n'est que le plug-in du navigateur", disent-ils, reconnaissant à quel point il est défectueux. Mais ce plug-in de navigateur non sécurisé est activé par défaut dans chaque installation de Java. Les statistiques parlent d'elles-mêmes. Même ici chez How-To Geek, 95% de nos visiteurs non mobiles ont le plug-in Java activé. Et nous sommes un site Web qui ne cesse de dire à nos lecteurs de désinstaller Java ou au moins désactiver le plug-in .

À travers Internet, des études continuent de montrer que la majorité des ordinateurs sur lesquels Java est installé ont un plug-in de navigateur Java obsolète disponible pour les sites Web malveillants. En 2013, un étude réalisée par Websense Security Labs ont montré que 80% des ordinateurs avaient des versions vulnérables et obsolètes de Java. Même les études les plus caritatives sont effrayantes - elles ont tendance à affirmer que plus de 50% des plug-ins Java sont obsolètes.

En 2014, Rapport annuel de sécurité de Cisco a déclaré que 91% de toutes les attaques en 2013 étaient contre Java. Oracle tente même de tirer parti de ce problème en regroupant la terrible barre d'outils Ask et autres logiciels indésirables avec les mises à jour Java - restez classe, Oracle.

Oracle a abandonné le sandboxing du plug-in Java

Le plug-in Java exécute un programme Java - ou «applet Java» - intégré à une page Web, similaire au fonctionnement d'Adobe Flash. Comme Java est un langage complexe utilisé pour tout, des applications de bureau aux logiciels serveur, le plug-in a été conçu à l'origine pour exécuter ces programmes Java dans un bac à sable sécurisé . Cela les empêcherait de faire de vilaines choses à votre système, même s'ils essayaient.

C’est la théorie, de toute façon. Dans la pratique, il existe un flux apparemment interminable de vulnérabilités qui permettent aux applets Java d’échapper au bac à sable et d’exécuter des erreurs sur votre système.

Oracle réalise que le bac à sable est maintenant fondamentalement cassé, donc le bac à sable est maintenant pratiquement mort. Ils y ont renoncé. Par défaut, Java n'exécutera plus les applets «non signées». L'exécution d'applets non signés ne devrait pas poser de problème si le bac à sable de sécurité était digne de confiance. C'est pourquoi ce n'est généralement pas un problème d'exécuter tout contenu Adobe Flash que vous trouvez sur le Web. Même s'il existe des vulnérabilités dans Flash, elles sont corrigées et Adobe n'abandonne pas le sandboxing de Flash.

Par défaut, Java ne chargera que les applets signés. Cela semble bien, comme une bonne amélioration de la sécurité. Cependant, il y a là une grave conséquence. Lorsqu'une applet Java est signée, elle est considérée comme «fiable» et n'utilise pas le bac à sable. Comme le dit le message d’avertissement de Java:

"Cette application fonctionnera avec un accès illimité, ce qui peut mettre en danger votre ordinateur et vos informations personnelles."

Même l'applet de vérification de version Java d'Oracle - une simple petite applet qui exécute Java pour vérifier votre version installée et vous indique si vous devez mettre à jour - nécessite cet accès complet au système. C'est complètement fou.

En d'autres termes, Java a vraiment abandonné le bac à sable. Par défaut, vous ne pouvez pas exécuter une applet Java ou l'exécuter avec un accès complet à votre système. Il n’existe aucun moyen d’utiliser le bac à sable sans modifier les paramètres de sécurité de Java. Le bac à sable est si peu fiable que chaque bit de code Java que vous rencontrez en ligne nécessite un accès complet à votre système. Vous pouvez aussi simplement télécharger un programme Java et l'exécuter plutôt que de vous fier au plug-in de navigateur, qui n'offre pas la sécurité supplémentaire pour laquelle il a été conçu à l'origine.

En tant que développeur Java expliqué : "Oracle détruit intentionnellement le sandbox de sécurité Java sous prétexte d'améliorer la sécurité."

Les navigateurs Web le désactivent eux-mêmes

Heureusement, les navigateurs Web interviennent pour corriger l'inaction d'Oracle. Même si le plug-in de navigateur Java est installé et activé, Chrome et Firefox ne chargeront pas le contenu Java par défaut. Ils utilisent le «click-to-play» pour le contenu Java.

Internet Explorer charge toujours automatiquement le contenu Java. Internet Explorer s'est quelque peu amélioré - il a finalement commencé à bloquer les contrôles ActiveX obsolètes et vulnérables ainsi que le «Mise à jour d'août de Windows 8.1» (alias Windows 8.1 Update 2) en août 2014. Chrome et Firefox le font depuis bien plus longtemps. Internet Explorer est derrière les autres navigateurs ici - encore une fois.

Comment désactiver le plug-in Java

Toute personne qui a besoin de Java installé doit au moins désactiver le plug-in depuis le panneau de configuration Java. Avec les versions récentes de Java, vous pouvez appuyer une fois sur la touche Windows pour ouvrir le menu Démarrer ou l'écran Démarrer, tapez «Java», puis cliquez sur le raccourci «Configurer Java». Dans l'onglet Sécurité, décochez l'option «Activer le contenu Java dans le navigateur».

Même après avoir désactivé le plug-in, Minecraft et toute autre application de bureau qui dépend de Java fonctionnera très bien. Cela ne bloquera que les applets Java intégrées aux pages Web.


Oui, les applets Java existent toujours à l'état sauvage. Vous les trouverez probablement le plus souvent sur des sites internes où certaines entreprises ont une ancienne application écrite sous forme d'applet Java. Mais les applets Java sont une technologie morte et elles disparaissent du Web grand public. Ils étaient censés rivaliser avec Flash, mais ils ont perdu. Même si vous avez besoin de Java, vous n’avez probablement pas besoin du plug-in.

L’entreprise ou l’utilisateur occasionnel qui a besoin du plug-in de navigateur Java doit accéder au panneau de configuration de Java et choisir de l’activer. Le plug-in doit être considéré comme une option de compatibilité héritée.

Java Secure Coding Guidelines

How To Solve Error "Application Blocked By Java Security" In Oracle EBS Release 12.2.x?


Confidentialité et sécurité - Most Popular Articles

Les caméras de sécurité sont inutiles si elles ne peuvent identifier personne

Confidentialité et sécurité Aug 27, 2025

Il est important de considérer attentivement l'emplacement de vos caméras de sécurité. Bien que vous puissiez penser que toutes les zones sont couvertes, vous voudrez également..


Comment utiliser Instapaper dans l'UE

Confidentialité et sécurité Jun 18, 2025

Instapaper est actuellement bloqué dans l'UE en raison de les lois du règlement général sur la protection des données (RGPD) qui est entré en vig..


Pourquoi ce site Web est-il cassé sur mon téléphone?

Confidentialité et sécurité Mar 31, 2025

CONTENU NON CACHÉ Les smartphones existent depuis près d'une décennie, mais même maintenant, lorsque je navigue sur le Web sur mon iPhone, je rencontre des sites Web qui ne fo..


Comment empêcher votre iPhone de suivre vos emplacements fréquents

Confidentialité et sécurité Oct 27, 2025

Cela peut être un peu déconcertant lorsque votre iPhone semble connaître votre routine, comme s'il avait ESP. Ceci est souvent affiché sous forme de notifications, par exemple l..


12 des plus grands mythes sur PC qui ne mourront pas

Confidentialité et sécurité Jun 16, 2025

CONTENU NON CACHÉ Les ordinateurs sont comme tout le reste. Les mythes et légendes urbaines se sont accumulés au fil du temps, transmis de personne à personne. Certains mythes..


Évitez les installations de la barre d'outils Ask de Java avec ce piratage de registre étrange

Confidentialité et sécurité Oct 13, 2025

CONTENU NON CACHÉ Java tente de s'installer la terrible barre d'outils Ask et autres indésirables désagréables - désolé, «logiciels sponsorisés» - lorsque ..


Comment crypter des fichiers et des dossiers dans Windows 8.1 Pro à l'aide d'EFS

Confidentialité et sécurité Mar 28, 2025

Windows 8 contient une fonction de cryptage de fichier intégrée, appelée BitLocker , mais uniquement dans les versions Pro ou Enterprise. De plus, si votre systèm..


Créez un raccourci pour éviter les fenêtres contextuelles de contrôle de compte d'utilisateur en toute simplicité

Confidentialité et sécurité Mar 20, 2025

CONTENU NON CACHÉ Il existe de nombreuses applications qui, une fois lancées, entraînent l'affichage d'un avertissement UAC (User Account Control). Il y a des raisons pour lesq..


Catégories