Chrome vas često upozorava da "ova vrsta datoteke može naštetiti vašem računalu" kada pokušate preuzeti nešto, čak i ako je PDF datoteka. Ali kako PDF datoteka može biti tako opasno - nije PDF samo dokument s tekstom i slikama?
PDF čitači kao što je Adobe Reader bili su izvor mnogih sigurnosnih propusta tijekom godina. To je zato što PDF datoteka nije samo dokument - može sadržavati skripte, ugrađene medije i druge upitne stvari.
Format PDF datoteke je zapravo vrlo složen. Može sadržavati mnogo stvari, a ne samo tekst i slike, kao što biste očekivali. PDF podržava mnoge značajke koje vjerojatno ne bi trebale, a koje su u prošlosti otvorile mnoge sigurnosne rupe.
Postoji mnogo više značajki u PDF formatu koji povećavaju njegovu površinu napada, uključujući sposobnost ugradnje bilo koje datoteke unutar PDF-a i korištenje 3D grafike.
Sada biste trebali shvatiti zašto su Adobe Reader i PDF datoteke izvor toliko sigurnosnih propusta. PDF datoteke mogu izgledati kao jednostavni dokumenti, ali nemojte se zavarati - na površini bi se moglo mnogo toga dogoditi.
Dobra je vijest da se PDF sigurnost poboljšala. Adobe je dodao sandbox pod nazivom "Zaštićeni način rada" u programu Adobe Reader X. To pokreće PDF u ograničenom, zaključanom okruženju gdje ima samo pristup određenim dijelovima računala, a ne čitav operativni sustav. Slično je onome na način na koji Chromeova web-stranica za izoliranje pjesama pokriva ostatak računala. To stvara mnogo više posla za napadače. Oni ne moraju samo otkriti sigurnosnu ranjivost u PDF pregledniku - moraju pronaći sigurnosnu ranjivost, a zatim upotrijebiti drugu sigurnosnu ranjivost u pješčaniku kako bi izbjegli pješčanik i oštetili ostatak računala. To nije nemoguće, ali u Adobe Readeru su otkrivene i iskorištene mnogo manje sigurnosnih ranjivosti od uvođenja sandboxa.
Možete koristiti i čitače PDF-ova trećih strana koji obično ne podržavaju svaku PDF značajku. To može biti blagoslov u svijetu u kojem PDF sadrži toliko upitnih značajki. Chrome ima integrirani PDF preglednik koji koristi svoj sandbox, a Firefox ima svoj integrirani PDF preglednik napisan u cijelosti u JavaScriptu, pa se pokreće u istom sigurnosnom okruženju koje radi normalna web stranica.
Iako se možemo pitati hoće li PDF-ovi uistinu biti u mogućnosti učiniti sve te stvari, PDF sigurnost je barem poboljšana. To je više nego što možemo reći za Java plug-in, što je strašno i trenutno je primarni vektor napada na webu. Chrome će vas upozoriti prije nego što pokrenete Java sadržaj ako je instaliran i Java plug-in.