Mozilla amplía su programa de recompensas por la detección de vulnerabilidades

La compañía Mozilla anunció sobre la expansión de la iniciativa en cuanto al pago de recompensas monetarias por la identificación de problemas de seguridad en los elementos de infraestructura relacionados con el desarrollo de Firefox. El tamaño de las recompensas por la detección de vulnerabilidades en sitios web y servicios de Mozilla se ha duplicado, y la recompensa por identificar vulnerabilidades que pueden conducir a la ejecución de código en sitios clave, se ha elevado a 15 mil dólares.

Por identificar un método para saltarse la autenticación y la inyección de código SQL, se puede recibir una recompensa de 6 mil dólares, y por scripting entre sitios y CSRF — 5 mil dólares. Los sitios clave incluyen firefox.com/org, mozilla.com/org, addons.mozilla.org, getfirefox.com, bugzilla.mozilla.org, search.services.mozilla.com, archive.mozilla.org, download.mozilla.org
y otras varias decenas de sitios relacionados con complementos, actualizaciones, descargas, sincronización y estadísticas.

Para sitios básicos tienen recompensas aproximadamente dos veces menores. Los sitios básicos incluyen observatory.mozilla.org, getpocket.com, premium.firefox.com, hg.mozilla.org y algunos servicios internos para desarrolladores.

En comparación con las condiciones anteriores, se han añadido a la lista de sitios y servicios clave:

  • Autograph (servicio de firmas digitales),
  • Lando (servicio de despliegue automático de código desde
    Phabricator en los repositorios),
  • Phabricator (herramienta de gestión de código utilizada para la revisión de cambios),
  • Taskcluster (framework para la ejecución de tareas, que soporta un sistema de integración continua y procesos de creación de versiones).

Entre los nuevos sitios básicos se destacan:

Además, se puede marcar prever la activación en la versión planificada del 7 de enero de Firefox 72 métodos de lucha con solicitudes persistentes para otorgar al sitio más permisos. Muchos sitios abusan de la función que ofrecen los navegadores para solicitar permisos, principalmente al mostrar periódicamente solicitudes para recibir notificaciones push. El análisis de la telemetría mostró que el 97% de estas solicitudes son rechazadas, incluyendo en el 19% de los casos donde el usuario cierra la página sin presionar el botón de aceptación o rechazo. En Firefox 72, estas solicitudes se bloquearán si no se ha registrado la interacción del usuario con la página (clic del mouse o pulsación de teclas).

Entre los próximos cambios en Firefox 72 también se destaca uso de el color de fondo de la página actual para la barra de desplazamiento y eliminación capacidad de la vinculación de claves públicas (PKP, Public Key Pinning), que permite determinar explícitamente, mediante el encabezado HTTP Public-Key-Pins, qué certificados de qué autoridades certificadoras son permitidos para un sitio determinado. Se menciona como motivo la baja demanda de esta función, el riesgo de problemas de compatibilidad (soporte de PKP se ha interrumpido en Chrome) y la posibilidad de bloquear el propio sitio debido a una vinculación incorrecta de claves o pérdida de claves (por ejemplo, eliminación accidental o compromiso como resultado de un ataque).

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster