Deze vertaling is nog niet redactioneel gecontroleerd. De Duitse versie is leidend. Deutsche Fassung →
Software-Stand
Waarom is een bibliotheek zonder onderhoud van de maker een risico voor uw website?
Een bibliotheek zonder onderhoud van de maker krijgt geen beveiligingscorrecties meer — wordt later een gat bekend, blijft dit voorgoed open. Zulke bibliotheken zijn kant-en-klare codebouwstenen die veel websites voor menu's, galerijën of invoerformulieren insluiten. Het controlegebied Softwarestand herkent ze in de broncode van uw pagina en vergelijkt de gevonden versie met de onderhoudseinden die de makers zelf hebben gepubliceerd.
Kant-en-klare bouwstenen dragen uw website
Nauwelijks een website wordt helemaal opnieuw geschreven. Bureau's grijpen naar bewezen bouwstenen: jQuery helpt met bedieningselementen, Bootstrap levert het paginaraster, AngularJS en Vue besturen hele invoerformulieren. Deze bouwstenen heten bibliotheken. Ze zitten als scriptbestanden op uw pagina en draaien in de browser van elke bezoeker. De maker van een bibliotheek onderhoudt die jarenlang: hij verhelpt fouten en dicht beveiligingslecken. Uiteindelijk beëindigt hij het onderhoud van een versiereeks en wijst op de opvolger. Vanaf dit onderhoudseinde verschijnen voor de oude reeks geen correcties meer — ongeacht wat nog wordt gevonden. De bibliotheek draait nog wel door, maar niemand repareert hem meer.
Gepubliceerde onderhoudseinden zijn verifieerbare feiten
Het controlegebied steunt uitsluitend op data die de makers zelf bekend hebben gemaakt. Voorbeelden uit de controlecatalogus: de jQuery-reeks 1 en 2 krijgen sinds 2016 geen onderhoud meer. AngularJS wordt sinds begin 2022 officieel niet meer ondersteund. Bootstrap 3 is sinds midden 2019 zonder onderhoud, Bootstrap 4 is begin 2023 stopgezet. Vue 2 bereikt zijn onderhoudseinde eind 2023. Vindt de controle een van deze reeksen op uw pagina, dan is dit de zwaarste bevinding van dit controlegebied: het kost 40 van 100 punten en het deelkeurmerk is dus buiten bereik. Deze weging volgt het risico — ontbreken van onderhoud door de maker weegt zwaarder dan elke zichtbare versienummer.
De controle beoordeelt onderhouddoor de maker, geen kwetsbaarheid
De scheiding is opzettelijk: de bevinding stelt vast dat de maker de bibliotheek heeft opgegeven — een verifieerbare feit. Hij beweert echter nooit dat uw website kwetsbaar is; dat kan van buiten niet serieus worden vastgesteld. De controle leest bovendien alleen wat uw pagina zelf aflevert: scriptverwijzingen met zichtbare versienummer. Bibliotheken die bij het bouwen van de pagina in een pakket zijn gebundeld, blijven van buiten onzichtbaar. Daarom geldt: een lege bevinding betekent 'niets opvallends', nooit 'alles actueel'. Deze voorzichtigheid is onderdeel van de controleregeling — het controlegebied beweert alleen wat het met een belegstuk in de broncode kan aantonen.
- Vraag uw bureau welke front-endbibliotheken op uw website in gebruik zijn — de lijst zou kort en volledig moeten zijn.
- Laat u van elke bibliotheek zeggen of de maker deze nog onderhoudt.
- Plan bij het onderhoudseinde van een bibliotheek de overschakeling naar de onderhouden vervolgingsreeks in — dit is meestal een kleine hervorming, geen knop.
- Zet een vast moment in het jaar af waarop uw bureau de softwarestand van de website doorneemt en schriftelijk vastlegt.
- Bewaar de controleverslagen — zo ziet u in de loop der jaren of de onderhoudsstatus verbetert of verslechtert.