Entreprise Mozilla concernant l'extension au sujet des récompenses financiÚres pour l'identification de problÚmes de sécurité dans les éléments d'infrastructure liés au développement de Firefox. Le montant des primes pour la découverte de vulnérabilités sur les sites et services de Mozilla a été doublé, et la prime pour avoir identifié des vulnérabilités pouvant entraßner l'exécution de code sur , a été portée à 15 000 dollars.
Pour la dĂ©termination d'une mĂ©thode de contournement de l'authentification et l'injection de code SQL, une rĂ©compense de 6 000 dollars peut ĂȘtre obtenue, tandis que pour le script intersite et le CSRF, la rĂ©compense s'Ă©lĂšve Ă 5 000 dollars. Les sites clĂ©s incluent firefox.com/org, mozilla.com/org, addons.mozilla.org, getfirefox.com, bugzilla.mozilla.org, search.services.mozilla.com, archive.mozilla.org, download.mozilla.org
et plusieurs dizaines d'autres sites liés aux extensions, aux mises à jour, aux téléchargements, à la synchronisation et aux statistiques.
Pour le montant de la prime y est environ deux fois inférieur. Parmi les sites de base, on trouve observatory.mozilla.org, getpocket.com, premium.firefox.com, hg.mozilla.org, et certains services internes pour les développeurs.
Comparé aux conditions précédemment en vigueur, les sites et services clés suivants ont été ajoutés :
- (service de signatures numériques),
- (service de déploiement automatique de code depuis
Phabricator vers des dépÎts), - (outil de gestion de code utilisé pour la révision des modifications),
- (framework pour l'exécution de tùches, soutenant un systÚme d'intégration continue et des processus de génération de versions).
Parmi les nouveaux sites de base, on note :
- (monitor.firefox.com),
- (l10n.mozilla.org),
- Service (interface au systĂšme de paiement Stripe),
- (extension pour protéger le trafic),
- (systÚme de traduction des demandes de génération de versions),
- (systĂšme de reconnaissance vocale sous-jacent au Speech Recognition API).
De plus, il est possible de prévoir d'activer dans la version de Firefox 72 prévue pour le 7 janvier avec des demandes insistantes pour accorder au site des autorisations supplémentaires. De nombreux sites abusent de la possibilité offerte par les navigateurs de demander des autorisations, principalement en poussant périodiquement des demandes de notifications push. L'analyse de la télémétrie a montré que 97 % de ces demandes sont rejetées, y compris dans 19 % des cas, l'utilisateur ferme immédiatement la page sans cliquer sur le bouton d'acceptation ou de refus. Dans Firefox 72, ces demandes seront bloquées si aucune interaction de l'utilisateur avec la page n'est enregistrée (clic de souris ou pression des touches).
Parmi les changements Ă venir dans Firefox 72, on note Ă©galement de la couleur de fond de la page actuelle pour la barre de dĂ©filement et le pinning de clĂ©s publiques (PKP, Public Key Pinning), qui permet, grĂące Ă l'en-tĂȘte HTTP Public-Key-Pins, de dĂ©finir explicitement quels certificats d'autoritĂ©s de certification peuvent ĂȘtre utilisĂ©s pour un site donnĂ©. La raison invoquĂ©e est la faible demande pour cette fonctionnalitĂ©, le risque de problĂšmes de compatibilitĂ© (prise en charge de PKP dans Chrome) et le risque de bloquer son propre site en raison de l'attachement de mauvaises clĂ©s ou de la perte de clĂ©s (par exemple, suppression accidentelle ou compromission Ă la suite d'un piratage).
Source : opennet.ru
