Die Mozilla Corporation Über die Erweiterung bei der Auszahlung finanzieller Belohnungen für die Entdeckung von Sicherheitsproblemen in Infrastrukturkomponenten, die mit der Entwicklung von Firefox verbunden sind. Die Prämien für die Entdeckung von Schwachstellen auf Websites und in Diensten von Mozilla wurden verdoppelt, und die Prämie für die Entdeckung von Schwachstellen, die zur Ausführung von Code auf , wurde auf 15.000 Dollar erhöht.
Für die Identifizierung eines Authentifizierungsumgehungsverfahrens und SQL-Injection kann eine Belohnung von 6.000 Dollar vergeben werden, während für Cross-Site-Scripting und CSRF 5.000 Dollar angeboten werden. Zu den Schlüsselwebsites gehören firefox.com/org, mozilla.com/org, addons.mozilla.org, getfirefox.com, bugzilla.mozilla.org, search.services.mozilla.com, archive.mozilla.org, download.mozilla.org
und noch einige Dutzend weitere Websites, die mit Add-ons, Updates, Downloads, Synchronisierung und Statistiken verbunden sind.
Für haben eine Prämie von etwa der Hälfte. Zu den Basiswebsites zählen observatory.mozilla.org, getpocket.com, premium.firefox.com, hg.mozilla.org und einige interne Dienste für Entwickler.
Im Vergleich zu den vorher geltenden Bedingungen wurden die folgenden Schlüsselwebsites und -dienste hinzugefügt:
- (digitale Signaturdienst),
- (Dienst zur automatischen Codeplatzierung aus
Phabricator in Repositories), - (Werkzeug zur Codeverwaltung, das für die Überprüfung von Änderungen verwendet wird),
- (Framework zur Ausführung von Aufgaben, das Continuous Integration-Systeme und Release-Prozesse unterstützt).
Folgende neue Basis-Websites wurden vermerkt:
- (monitor.firefox.com),
- (l10n.mozilla.org),
- Dienste (Wrapper über das Zahlungssystem Stripe),
- (Ergänzung mit zum Schutz des Traffics),
- (System zur Verarbeitung von Anfragen zur Release-Erstellung),
- (Spracherkennungssystem, das der Speech Recognition API zugrunde liegt).
Zusätzlich kann beabsichtigt werden, im geplanten Release von Firefox 72 am 7. Januar mit lästigen Anfragen zur Gewährung zusätzlicher Berechtigungen für die Website. Viele Webseiten missbrauchen die in Browsern bereitgestellte Möglichkeit, Berechtigungen anzufordern, hauptsächlich durch wiederholtes Anzeigen von Anfragen für Push-Benachrichtigungen. Eine Analyse der Telemetrie hat ergeben, dass 97 % solcher Anfragen abgelehnt werden, wobei in 19 % der Fälle der Benutzer die Seite sofort schließt, ohne die Schaltfläche für die Zustimmung oder Ablehnung zu betätigen. In Firefox 72 werden solche Anfragen blockiert, wenn keine Interaktion des Benutzers mit der Seite erfasst wird (Mausklick oder Tastendruck).
Aus den kommenden Änderungen in Firefox 72 sticht ebenfalls hervor die Hintergrundfarbe der aktuellen Seite für die Bildlaufleiste und die öffentliche Schlüsselbindung (PKP, Public Key Pinning), die es ermöglicht, über den HTTP-Header Public-Key-Pins klar festzulegen, welche Zertifikate von welchen Zertifizierungsstellen für eine bestimmte Website verwendet werden dürfen. Als Grund wird die geringe Nachfrage nach dieser Funktion sowie das Risiko von Kompatibilitätsproblemen (Unterstützung von PKP) angegeben. in Chrome) und die Möglichkeit, die eigene Website aufgrund der Bindung an falsche Schlüssel oder durch den Verlust von Schlüsseln (z. B. versehentliches Löschen oder Kompromittierung durch einen Hack) zu sperren.
Quelle: opennet.ru
