Mozilla espande il programma di ricompense per la segnalazione di vulnerabilità

Azienda Mozilla ha annunciato sull'estensione di un'iniziativa per il pagamento di premi monetari per la segnalazione di problemi di sicurezza negli elementi dell'infrastruttura legati allo sviluppo di Firefox. L'importo dei premi per la segnalazione di vulnerabilità sui siti e nei servizi di Mozilla è raddoppiato, mentre il premio per la segnalazione di vulnerabilità che possono portare all'esecuzione di codice su siti chiave, è stato portato a 15 mila dollari.

Per la scoperta del metodo di bypass dell'autenticazione e l'inserimento di codice SQL, è possibile ricevere una ricompensa di 6 mila dollari, mentre per il cross-site scripting e il CSRF sono previsti 5 mila dollari. I siti chiave includono firefox.com/org, mozilla.com/org, addons.mozilla.org, getfirefox.com, bugzilla.mozilla.org, search.services.mozilla.com, archive.mozilla.org, download.mozilla.org.
e diversi decine di altri siti legati a estensioni, aggiornamenti, download, sincronizzazione e statistiche.

Per siti di base l'importo del premio è circa la metà. I siti di base includono observatory.mozilla.org, getpocket.com, premium.firefox.com, hg.mozilla.org e alcuni servizi interni per sviluppatori.

Rispetto alle condizioni precedentemente in vigore, sono stati aggiunti ai siti e servizi chiave:

  • Autograph (servizio di firme digitali),
  • Lando (servizio di pubblicazione automatica del codice da
    Phabricator nei repository),
  • Phabricator (strumento di gestione del codice utilizzato per la revisione delle modifiche),
  • Taskcluster (framework per l'esecuzione di attività che supporta il sistema di integrazione continua e i processi di creazione delle versioni).

Tra i nuovi siti di base ci sono:

Inoltre, è possibile segnalare l'intenzione di attivare nel rilascio previsto per il 7 gennaio Firefox 72 metodi di prevenzione con richieste insistenti di fornire ulteriori autorizzazioni al sito. Molti siti abusano della possibilità di richiederle nei browser, principalmente mostrando periodicamente richieste per ricevere notifiche push. L'analisi della telemetria ha mostrato che il 97% di tali richieste viene rifiutato, con il 19% degli utenti che chiude immediatamente la pagina senza premere il pulsante di accettazione o di rifiuto. In Firefox 72, tali richieste saranno bloccate se non è stata registrata l'interazione dell'utente con la pagina (clic del mouse o pressione di tasti).

Tra i cambiamenti in arrivo in Firefox 72 spicca anche l'uso il colore di sfondo della pagina corrente per la barra di scorrimento e l'eliminazione le possibilità di binding delle chiavi pubbliche (PKP, Public Key Pinning), che consente, tramite l'intestazione HTTP Public-Key-Pins, di specificare esplicitamente quali certificati di autorità di certificazione possono essere utilizzati per un determinato sito. La ragione è la scarsa richiesta di questa funzione e il rischio di problemi di compatibilità (supporto PKP interrotto in Chrome) e la possibilità di bloccare il proprio sito a causa dell'associazione di chiavi errate o della perdita delle chiavi (ad esempio, cancellazione accidentale o compromissione a causa di un attacco).

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster