Mozilla laiendab oma haavatavuste avastamise tasustamisprogrammi

Ettevõte Mozilla teatas laiendamisest algatusest rahalisest tasustamisest turvaprobleemide avastamise eest Firefoxi arenduse infrastruktuuri elementides. Tasud haavatavuste avastamise eest Mozilla veebilehtedel ja teenustes on kahekordistunud ning tasu haavatavuste eest, mis võivad põhjustada koodi täitmise võtme veebilehtedel, on tõstetud 15 000 dollarini.

Autentimise kõrvaldamise meetodi määramise eest on võimalik teenida tasu 6 000 dollarit ning XSS ja CSRF eest — 5 000 dollarit. Võtme veebilehed hõlmavad firefox.com/org, mozilla.com/org, addons.mozilla.org, getfirefox.com, bugzilla.mozilla.org, search.services.mozilla.com, archive.mozilla.org, download.mozilla.org
ja veel mitu tosinat veebilehte, mis on seotud lisade, uuenduste, allalaadimise, sünkroonimise ja statistika valdkondadega.

Kuna põhiveebilehed tasud on umbes poole väiksemad. Põhiveebilehed hõlmavad observatory.mozilla.org, getpocket.com, premium.firefox.com, hg.mozilla.org ja teatud siseteenuseid arendajatele.

Võrreldes varasemate tingimustega on lisatud järgmised olulised saidid ja teenused:

  • Autograph (digitaalse allkirja teenus),
  • Lando (koodide automaatne paigutamine
    Phabricatorist hoidlatest),
  • Phabricator (koodi haldustööriist, mida kasutatakse muudatuste ülevaatamiseks),
  • Taskcluster (ülesannete täitmise raamistik, mis toetab pideva integreerimise süsteemi ja väljaandmisprotsesse).

Uutest põhisaidi esindajatest on:

Lisaks on kavandatud märgi aktiivne rakendamine Firefox 72 versioonis, mis on planeeritud 7. jaanuariks, võitlusmeetodeid veebilehtedelt, mis esitavad tüütuid soove pakkuda saidile täiendavaid õigusi. Paljud veebilehed kuritarvitavad brauserites pakutavat õiguste küsimise võimalust, peamiselt perioodiliste vedrustuste kaudu push-teadete saamiseks. Telemeetria analüüs näitab, et 97% sarnastest päringutest lükatakse tagasi, sealhulgas 19% juhtudest sulgeb kasutaja lehe kohe, ilma et oleks vajutatud nõustumise või tagasilükkamise nuppu. Firefox 72-s blokeeritakse sarnased päringud, kui kasutaja koostoimet lehega (hiireklõps või klahvivajutus) ei ole registreeritud.

Firefox 72-s esiletõstetud muudatustest kasutamine praeguse lehe taustavärvid riba jaoks ja eemaldamine võimalus avatud klahvide sidumisest (PKP, Public Key Pinning), mis võimaldab HTTP-pealkirjade Public-Key-Pins abil selgelt määratleda, milliseid sertifikaate on lubatud kasutada antud veebilehe puhul. Selle funktsiooni madalu nõudluse ja ühilduvusprobleemide risk (PKP toe osas) peetakse põhjusteks. lõpetatakse Chrome'i veebibrauseris) ja võimalus blokeerida oma sait, kui õiged võtmed on valeis seotud või võtmed on kadunud (näiteks juhuslik kustutamine või häkkimise tõttu tekkinud kompromiteerimine).

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster