Ettevõte Mozilla laiendamisest rahalisest tasustamisest turvaprobleemide avastamise eest Firefoxi arenduse infrastruktuuri elementides. Tasud haavatavuste avastamise eest Mozilla veebilehtedel ja teenustes on kahekordistunud ning tasu haavatavuste eest, mis võivad põhjustada koodi täitmise , on tõstetud 15 000 dollarini.
Autentimise kõrvaldamise meetodi määramise eest on võimalik teenida tasu 6 000 dollarit ning XSS ja CSRF eest — 5 000 dollarit. Võtme veebilehed hõlmavad firefox.com/org, mozilla.com/org, addons.mozilla.org, getfirefox.com, bugzilla.mozilla.org, search.services.mozilla.com, archive.mozilla.org, download.mozilla.org
ja veel mitu tosinat veebilehte, mis on seotud lisade, uuenduste, allalaadimise, sünkroonimise ja statistika valdkondadega.
Kuna tasud on umbes poole väiksemad. Põhiveebilehed hõlmavad observatory.mozilla.org, getpocket.com, premium.firefox.com, hg.mozilla.org ja teatud siseteenuseid arendajatele.
Võrreldes varasemate tingimustega on lisatud järgmised olulised saidid ja teenused:
- (digitaalse allkirja teenus),
- (koodide automaatne paigutamine
Phabricatorist hoidlatest), - (koodi haldustööriist, mida kasutatakse muudatuste ülevaatamiseks),
- (ülesannete täitmise raamistik, mis toetab pideva integreerimise süsteemi ja väljaandmisprotsesse).
Uutest põhisaidi esindajatest on:
- (monitor.firefox.com),
- (l10n.mozilla.org),
- Teenuse (Stripe'i maksesüsteemi kiht),
- (lisand, liikluse kaitseks),
- (taotluste tõlkesüsteem väljaande genereerimisele),
- (häälerekognitsiooni süsteem, mis on Speech Recognition API põhialus).
Lisaks on kavandatud aktiivne rakendamine Firefox 72 versioonis, mis on planeeritud 7. jaanuariks, veebilehtedelt, mis esitavad tüütuid soove pakkuda saidile täiendavaid õigusi. Paljud veebilehed kuritarvitavad brauserites pakutavat õiguste küsimise võimalust, peamiselt perioodiliste vedrustuste kaudu push-teadete saamiseks. Telemeetria analüüs näitab, et 97% sarnastest päringutest lükatakse tagasi, sealhulgas 19% juhtudest sulgeb kasutaja lehe kohe, ilma et oleks vajutatud nõustumise või tagasilükkamise nuppu. Firefox 72-s blokeeritakse sarnased päringud, kui kasutaja koostoimet lehega (hiireklõps või klahvivajutus) ei ole registreeritud.
Firefox 72-s esiletõstetud muudatustest praeguse lehe taustavärvid riba jaoks ja avatud klahvide sidumisest (PKP, Public Key Pinning), mis võimaldab HTTP-pealkirjade Public-Key-Pins abil selgelt määratleda, milliseid sertifikaate on lubatud kasutada antud veebilehe puhul. Selle funktsiooni madalu nõudluse ja ühilduvusprobleemide risk (PKP toe osas) peetakse põhjusteks. Chrome'i veebibrauseris) ja võimalus blokeerida oma sait, kui õiged võtmed on valeis seotud või võtmed on kadunud (näiteks juhuslik kustutamine või häkkimise tõttu tekkinud kompromiteerimine).
Allikas: opennet.ru
