Mozilla laiendab oma nõrkuste avastamise preemia programmi.

Ettevõte Mozilla teatas laiendamine turvalisuse, privaatsuse ja laiendite efektiivsuse suurendamiseks (peamine eesmärk on lihtsustada turvaliste ja efektiivsete laiendite loomist ning raskendada ohtlike ja aeglaste laiendite loomist). rahakallistuste maksmise osas, et avastada turvaauke Firefoxi arendusstruktuuris. Tasud turvaaukude avastamise eest Mozilla veebilehtedel ja teenustes on nüüd kahekordistunud ning tasu haavatavuste eest, mis võivad viia koodi täitmiseni, on tõstetud võtme veebilehtedel, ulatudes 15 000 dollarini.

Autentimise ümbersuunamise meetodi ja SQL-koodi sisestamise avastamise eest on võimalik saada preemiat 6 000 dollarit, samas kui CSRF ja veebikriipsu avastamise eest on tasu 5 000 dollarit. Võtme veebilehed on firefox.com/org, mozilla.com/org, addons.mozilla.org, getfirefox.com, bugzilla.mozilla.org, search.services.mozilla.com, archive.mozilla.org, download.mozilla.org
ja veel paar tosinat veebilehte, mis on seotud lisade, värskenduste, allalaadimise, sünkroonimise ja statistika teemadega.

Tooge baasveebilehed preemia suurus on umbes poole väiksem. Baasveebilehed hõlmavad observatory.mozilla.org, getpocket.com, premium.firefox.com, hg.mozilla.org ja mõningaid sisemisi teenuseid arendajatele.

Võrreldes varasemate tingimustega on nüüd võtme veebilehtede ja teenuste hulka lisandunud:

  • Autograph (digitaalsete allkirjade teenus),
  • Lando (automaatne koodide paigutamise teenus
    Phabricator repode hulka),
  • Phabricator (koodihalduse tööriist, mida kasutatakse muudatuste ülevaatamiseks),
  • Taskcluster (ülesannete täitmiseks mõeldud raamistik, mis toetab pideva integreerimise ja väljaandmise protsesse).

Uute baasveebilehtede seas märgivad:

Peale selle on võimalik esile tõsta kavas aktiveerida 7. jaanuaril välja antavas Firefox 72 versioonis võitlusmeetodeid häirivate taotluste tõttu, mis paluvad saidil lisalubade andmist. Paljud saidid kuritarvitavad brauserites olemasolevat võimalust lubade küsimiseks, peamiselt küsides pidevalt push-teateid. Telemeetria analüüs näitas, et 97% sarnastest taotlustest lükatakse tagasi, sealhulgas 19% juhtudest sulgeb kasutaja lehe kohe, ilma et ta oleks nõusoleku või keeldumise nuppu vajutanud. Firefox 72-s blokeeritakse sarnased taotlused, kui kasutaja pole lehega suhelnud (hiireklikk või klahvivajutus).

Firefox 72-s tuleb esile ka omandi resize. praeguse lehe taustavärvide muutmisest rullimiseks ja eemaldamine võimaluste avalike võtmete kinnitamine (PKP, Public Key Pinning), mis võimaldab HTTP-pealkirja Public-Key-Pins kaudu selgelt määratleda, milliste sertifikaatide kasutamine antud saidil on lubatud. Selle funktsiooni langetamise põhjuseks on madal nõudlus, ühilduvusprobleemide risk (PKP toe puudumine lõpetatud Chromis) ja oma veebisaidi blokeerimise võimaluse tõttu vale võtmete sidumise või võtmete kaotamise tõttu (näiteks juhuslik kustutamine või kompromiteerimine ründe korral) nimetatakse seda põhjuseks.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster