Ettevõte Mozilla laiendamine rahakallistuste maksmise osas, et avastada turvaauke Firefoxi arendusstruktuuris. Tasud turvaaukude avastamise eest Mozilla veebilehtedel ja teenustes on nüüd kahekordistunud ning tasu haavatavuste eest, mis võivad viia koodi täitmiseni, on tõstetud , ulatudes 15 000 dollarini.
Autentimise ümbersuunamise meetodi ja SQL-koodi sisestamise avastamise eest on võimalik saada preemiat 6 000 dollarit, samas kui CSRF ja veebikriipsu avastamise eest on tasu 5 000 dollarit. Võtme veebilehed on firefox.com/org, mozilla.com/org, addons.mozilla.org, getfirefox.com, bugzilla.mozilla.org, search.services.mozilla.com, archive.mozilla.org, download.mozilla.org
ja veel paar tosinat veebilehte, mis on seotud lisade, värskenduste, allalaadimise, sünkroonimise ja statistika teemadega.
Tooge preemia suurus on umbes poole väiksem. Baasveebilehed hõlmavad observatory.mozilla.org, getpocket.com, premium.firefox.com, hg.mozilla.org ja mõningaid sisemisi teenuseid arendajatele.
Võrreldes varasemate tingimustega on nüüd võtme veebilehtede ja teenuste hulka lisandunud:
- (digitaalsete allkirjade teenus),
- (automaatne koodide paigutamise teenus
Phabricator repode hulka), - (koodihalduse tööriist, mida kasutatakse muudatuste ülevaatamiseks),
- (ülesannete täitmiseks mõeldud raamistik, mis toetab pideva integreerimise ja väljaandmise protsesse).
Uute baasveebilehtede seas märgivad:
- (monitor.firefox.com),
- (l10n.mozilla.org),
- Teenuseid (Stripe'i maksesüsteemi liides),
- (lisa liikliku liikluse kaitseks),
- (väljaandmise protsesside haldamise süsteem),
- (häälerecognition süsteem, mis on Speech Recognition API aluseks).
Peale selle on võimalik kavas aktiveerida 7. jaanuaril välja antavas Firefox 72 versioonis häirivate taotluste tõttu, mis paluvad saidil lisalubade andmist. Paljud saidid kuritarvitavad brauserites olemasolevat võimalust lubade küsimiseks, peamiselt küsides pidevalt push-teateid. Telemeetria analüüs näitas, et 97% sarnastest taotlustest lükatakse tagasi, sealhulgas 19% juhtudest sulgeb kasutaja lehe kohe, ilma et ta oleks nõusoleku või keeldumise nuppu vajutanud. Firefox 72-s blokeeritakse sarnased taotlused, kui kasutaja pole lehega suhelnud (hiireklikk või klahvivajutus).
Firefox 72-s tuleb esile ka praeguse lehe taustavärvide muutmisest rullimiseks ja avalike võtmete kinnitamine (PKP, Public Key Pinning), mis võimaldab HTTP-pealkirja Public-Key-Pins kaudu selgelt määratleda, milliste sertifikaatide kasutamine antud saidil on lubatud. Selle funktsiooni langetamise põhjuseks on madal nõudlus, ühilduvusprobleemide risk (PKP toe puudumine Chromis) ja oma veebisaidi blokeerimise võimaluse tõttu vale võtmete sidumise või võtmete kaotamise tõttu (näiteks juhuslik kustutamine või kompromiteerimine ründe korral) nimetatakse seda põhjuseks.
Allikas: opennet.ru
