EttevÔte Mozilla massiliste tekkimise Firefoxi lisadega. KÔikide brauseri kasutajate lisad blokeeriti sertifikaadi eluea lÔppemise tÔttu, mida kasutati digitaalsete allkirjade koostamiseks. Lisaks mÀrgitakse, et uutest lisadest ei ole vÔimalik ametlikust kataloogist installida (addons.mozilla.org).
Praegu pole olukorrast vĂ€ljapÀÀsu , Mozilla arendajad kaaluvad vĂ”imalikke lahendusi ja on seni piirdunud ainult olukorra ĂŒldise kinnitamisega. Mainitakse ainult, et lisad muutusid mitteaktiivseks pĂ€rast 4. mai 0 tunni (UTC) saabumist. Sertifikaat pidi olema uuendatud nĂ€dal tagasi, kuid mingil pĂ”hjusel see ei juhtunud ja seda fakti ei mĂ€rgatud. NĂŒĂŒd ilmub brauseri kĂ€ivitamisel mĂ”ne minuti pĂ€rast hoiatusteade lisade deaktiveerimise kohta digitaalsete allkirjade probleemide tĂ”ttu ja lisad kaovad loendist. Digitaalsete allkirjade kontrollimine toimub kord pĂ€evas vĂ”i pĂ€rast brauseri kĂ€ivitamist, seega vĂ”ivad pikka aega avatud Firefoxi eksemplarid lisad mitte kohe deaktiveerida.
Alternatiivseks viisiks lisadele juurde pÀÀsemiseks saavad Linuxi kasutajad vĂ€lja lĂŒlitada digitaalsete allkirjade kontrollimise, seadistades about:configis muutuja âxpinstall.signatures.requiredâ vÀÀrtuseks âfalseâ. See meetod töötab stabiilsete ja beetaversioonide jaoks ainult Linuxis ja Androidis; Windowsi ja macOS-i puhul on selline kĂ€sitlus vĂ”imalik ainult öistes versioonides ja arendaja versioonis (Developer Edition). Samuti saab muuta sĂŒsteemi kella vÀÀrtust ajaks, mis on enne sertifikaadi kehtivusaja lĂ”ppu, siis on vĂ”imalik uuesti installida lisasid AMO kataloogist, kuid juba paigaldatud vĂ”imalus deaktiveerimist ei eemaldata.
Tuletame meelde, et Firefoxi lisade digitaalsete allkirjade kontrollimine on aprillis 2016. Mozilla arvates vĂ”imaldab digitaalsete allkirjade kontrollimine blokeerida pahatahtlike ja kasutajate jĂ€lgimise lisade levimise. MĂ”ned lisade arendajad Sellise seisukoha pooldajad vĂ€idavad, et kohustuslik digiallkirjade kontrollimise mehhanism toob kaasas ainult keerukusi arendajatele ja suurendab aega, mis kulub paranduste kasutajateni toimetamiseks, mĂ”jutamata kuidagi turvalisust. On palju triviaalset ja ilmset automaatsete tĂ€ienduste kontrollimise sĂŒsteemi ĂŒletamiseks, mis vĂ”imaldavad mĂ€rkamatult sisestada pahausksed koodid, nĂ€iteks luues operatsiooni reaalajas, ĂŒhendades mitu rida ja seejĂ€rel kĂ€ivitades tulemusrida eval funktsiooni kaudu. Mozilla seisukoht et enamus pahausksede tĂ€ienduste autoreid on laisad ega kasuta selliseid tehnikaid pahausksuse varjamiseks.
TÀiendav info: Mozilla arendajad on teatanud paranduse testimise algusest, mille korraliku lÀbimisega jÔuab see peagi kasutajateni (otsus pakutud paranduse rakendamise kohta pole veel tehtud). Enne paranduse rakendamist on uute tÀienduste digiallkirjade loomine keelatud.
Allikas: opennet.ru
