Mozilla étend son programme de récompenses pour la découverte de vulnérabilités

Entreprise Mozilla a annoncé concernant l'extension de l'initiative au sujet des récompenses financiÚres pour l'identification de problÚmes de sécurité dans les éléments d'infrastructure liés au développement de Firefox. Le montant des primes pour la découverte de vulnérabilités sur les sites et services de Mozilla a été doublé, et la prime pour avoir identifié des vulnérabilités pouvant entraßner l'exécution de code sur des sites clés, a été portée à 15 000 dollars.

Pour la dĂ©termination d'une mĂ©thode de contournement de l'authentification et l'injection de code SQL, une rĂ©compense de 6 000 dollars peut ĂȘtre obtenue, tandis que pour le script intersite et le CSRF, la rĂ©compense s'Ă©lĂšve Ă  5 000 dollars. Les sites clĂ©s incluent firefox.com/org, mozilla.com/org, addons.mozilla.org, getfirefox.com, bugzilla.mozilla.org, search.services.mozilla.com, archive.mozilla.org, download.mozilla.org
et plusieurs dizaines d'autres sites liés aux extensions, aux mises à jour, aux téléchargements, à la synchronisation et aux statistiques.

Pour des sites de base le montant de la prime y est environ deux fois inférieur. Parmi les sites de base, on trouve observatory.mozilla.org, getpocket.com, premium.firefox.com, hg.mozilla.org, et certains services internes pour les développeurs.

Comparé aux conditions précédemment en vigueur, les sites et services clés suivants ont été ajoutés :

  • Autograph (service de signatures numĂ©riques),
  • Lando (service de dĂ©ploiement automatique de code depuis
    Phabricator vers des dépÎts),
  • Phabricator (outil de gestion de code utilisĂ© pour la rĂ©vision des modifications),
  • Taskcluster (framework pour l'exĂ©cution de tĂąches, soutenant un systĂšme d'intĂ©gration continue et des processus de gĂ©nĂ©ration de versions).

Parmi les nouveaux sites de base, on note :

De plus, il est possible de notez prévoir d'activer dans la version de Firefox 72 prévue pour le 7 janvier des méthodes de lutte avec des demandes insistantes pour accorder au site des autorisations supplémentaires. De nombreux sites abusent de la possibilité offerte par les navigateurs de demander des autorisations, principalement en poussant périodiquement des demandes de notifications push. L'analyse de la télémétrie a montré que 97 % de ces demandes sont rejetées, y compris dans 19 % des cas, l'utilisateur ferme immédiatement la page sans cliquer sur le bouton d'acceptation ou de refus. Dans Firefox 72, ces demandes seront bloquées si aucune interaction de l'utilisateur avec la page n'est enregistrée (clic de souris ou pression des touches).

Parmi les changements Ă  venir dans Firefox 72, on note Ă©galement l'utilisation de la couleur de fond de la page actuelle pour la barre de dĂ©filement et la suppression capacitĂ©s le pinning de clĂ©s publiques (PKP, Public Key Pinning), qui permet, grĂące Ă  l'en-tĂȘte HTTP Public-Key-Pins, de dĂ©finir explicitement quels certificats d'autoritĂ©s de certification peuvent ĂȘtre utilisĂ©s pour un site donnĂ©. La raison invoquĂ©e est la faible demande pour cette fonctionnalitĂ©, le risque de problĂšmes de compatibilitĂ© (prise en charge de PKP arrĂȘtĂ©e dans Chrome) et le risque de bloquer son propre site en raison de l'attachement de mauvaises clĂ©s ou de la perte de clĂ©s (par exemple, suppression accidentelle ou compromission Ă  la suite d'un piratage).

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster