Mozilla erweitert das Belohnungsprogramm zur Entdeckung von Sicherheitsanfälligkeiten.

Die Mozilla Corporation hat bekannt gegeben Über die Erweiterung Initiative bei der Auszahlung finanzieller Belohnungen für die Entdeckung von Sicherheitsproblemen in Infrastrukturkomponenten, die mit der Entwicklung von Firefox verbunden sind. Die Prämien für die Entdeckung von Schwachstellen auf Websites und in Diensten von Mozilla wurden verdoppelt, und die Prämie für die Entdeckung von Schwachstellen, die zur Ausführung von Code auf Schlüsselwebsites, wurde auf 15.000 Dollar erhöht.

Für die Identifizierung eines Authentifizierungsumgehungsverfahrens und SQL-Injection kann eine Belohnung von 6.000 Dollar vergeben werden, während für Cross-Site-Scripting und CSRF 5.000 Dollar angeboten werden. Zu den Schlüsselwebsites gehören firefox.com/org, mozilla.com/org, addons.mozilla.org, getfirefox.com, bugzilla.mozilla.org, search.services.mozilla.com, archive.mozilla.org, download.mozilla.org
und noch einige Dutzend weitere Websites, die mit Add-ons, Updates, Downloads, Synchronisierung und Statistiken verbunden sind.

Für Basiswebsites haben eine Prämie von etwa der Hälfte. Zu den Basiswebsites zählen observatory.mozilla.org, getpocket.com, premium.firefox.com, hg.mozilla.org und einige interne Dienste für Entwickler.

Im Vergleich zu den vorher geltenden Bedingungen wurden die folgenden Schlüsselwebsites und -dienste hinzugefügt:

  • Autograph (digitale Signaturdienst),
  • Lando (Dienst zur automatischen Codeplatzierung aus
    Phabricator in Repositories),
  • Phabricator (Werkzeug zur Codeverwaltung, das für die Überprüfung von Änderungen verwendet wird),
  • Taskcluster (Framework zur Ausführung von Aufgaben, das Continuous Integration-Systeme und Release-Prozesse unterstützt).

Folgende neue Basis-Websites wurden vermerkt:

Zusätzlich kann markieren beabsichtigt werden, im geplanten Release von Firefox 72 am 7. Januar Maßnahmen zur Bekämpfung mit lästigen Anfragen zur Gewährung zusätzlicher Berechtigungen für die Website. Viele Webseiten missbrauchen die in Browsern bereitgestellte Möglichkeit, Berechtigungen anzufordern, hauptsächlich durch wiederholtes Anzeigen von Anfragen für Push-Benachrichtigungen. Eine Analyse der Telemetrie hat ergeben, dass 97 % solcher Anfragen abgelehnt werden, wobei in 19 % der Fälle der Benutzer die Seite sofort schließt, ohne die Schaltfläche für die Zustimmung oder Ablehnung zu betätigen. In Firefox 72 werden solche Anfragen blockiert, wenn keine Interaktion des Benutzers mit der Seite erfasst wird (Mausklick oder Tastendruck).

Aus den kommenden Änderungen in Firefox 72 sticht ebenfalls hervor Verwendung die Hintergrundfarbe der aktuellen Seite für die Bildlaufleiste und Entfernung die Möglichkeit die öffentliche Schlüsselbindung (PKP, Public Key Pinning), die es ermöglicht, über den HTTP-Header Public-Key-Pins klar festzulegen, welche Zertifikate von welchen Zertifizierungsstellen für eine bestimmte Website verwendet werden dürfen. Als Grund wird die geringe Nachfrage nach dieser Funktion sowie das Risiko von Kompatibilitätsproblemen (Unterstützung von PKP) angegeben. wurde eingestellt in Chrome) und die Möglichkeit, die eigene Website aufgrund der Bindung an falsche Schlüssel oder durch den Verlust von Schlüsseln (z. B. versehentliches Löschen oder Kompromittierung durch einen Hack) zu sperren.

Quelle: opennet.ru

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster