La compañía Mozilla sobre la expansión en cuanto al pago de recompensas monetarias por la identificación de problemas de seguridad en los elementos de infraestructura relacionados con el desarrollo de Firefox. El tamaño de las recompensas por la detección de vulnerabilidades en sitios web y servicios de Mozilla se ha duplicado, y la recompensa por identificar vulnerabilidades que pueden conducir a la ejecución de código en , se ha elevado a 15 mil dólares.
Por identificar un método para saltarse la autenticación y la inyección de código SQL, se puede recibir una recompensa de 6 mil dólares, y por scripting entre sitios y CSRF — 5 mil dólares. Los sitios clave incluyen firefox.com/org, mozilla.com/org, addons.mozilla.org, getfirefox.com, bugzilla.mozilla.org, search.services.mozilla.com, archive.mozilla.org, download.mozilla.org
y otras varias decenas de sitios relacionados con complementos, actualizaciones, descargas, sincronización y estadísticas.
Para tienen recompensas aproximadamente dos veces menores. Los sitios básicos incluyen observatory.mozilla.org, getpocket.com, premium.firefox.com, hg.mozilla.org y algunos servicios internos para desarrolladores.
En comparación con las condiciones anteriores, se han añadido a la lista de sitios y servicios clave:
- (servicio de firmas digitales),
- (servicio de despliegue automático de código desde
Phabricator en los repositorios), - (herramienta de gestión de código utilizada para la revisión de cambios),
- (framework para la ejecución de tareas, que soporta un sistema de integración continua y procesos de creación de versiones).
Entre los nuevos sitios básicos se destacan:
- (monitor.firefox.com),
- (l10n.mozilla.org),
- El servicio (capa sobre el sistema de pago Stripe),
- (extension para proteger el tráfico),
- (sistema de transmisión de solicitudes para la creación de versiones),
- (sistema de reconocimiento de voz, que sustenta la API de Reconocimiento de Voz).
Además, se puede prever la activación en la versión planificada del 7 de enero de Firefox 72 con solicitudes persistentes para otorgar al sitio más permisos. Muchos sitios abusan de la función que ofrecen los navegadores para solicitar permisos, principalmente al mostrar periódicamente solicitudes para recibir notificaciones push. El análisis de la telemetría mostró que el 97% de estas solicitudes son rechazadas, incluyendo en el 19% de los casos donde el usuario cierra la página sin presionar el botón de aceptación o rechazo. En Firefox 72, estas solicitudes se bloquearán si no se ha registrado la interacción del usuario con la página (clic del mouse o pulsación de teclas).
Entre los próximos cambios en Firefox 72 también se destaca el color de fondo de la página actual para la barra de desplazamiento y de la vinculación de claves públicas (PKP, Public Key Pinning), que permite determinar explícitamente, mediante el encabezado HTTP Public-Key-Pins, qué certificados de qué autoridades certificadoras son permitidos para un sitio determinado. Se menciona como motivo la baja demanda de esta función, el riesgo de problemas de compatibilidad (soporte de PKP en Chrome) y la posibilidad de bloquear el propio sitio debido a una vinculación incorrecta de claves o pérdida de claves (por ejemplo, eliminación accidental o compromiso como resultado de un ataque).
Fuente: opennet.ru
