Azienda Mozilla sull'estensione per il pagamento di premi monetari per la segnalazione di problemi di sicurezza negli elementi dell'infrastruttura legati allo sviluppo di Firefox. L'importo dei premi per la segnalazione di vulnerabilità sui siti e nei servizi di Mozilla è raddoppiato, mentre il premio per la segnalazione di vulnerabilità che possono portare all'esecuzione di codice su , è stato portato a 15 mila dollari.
Per la scoperta del metodo di bypass dell'autenticazione e l'inserimento di codice SQL, è possibile ricevere una ricompensa di 6 mila dollari, mentre per il cross-site scripting e il CSRF sono previsti 5 mila dollari. I siti chiave includono firefox.com/org, mozilla.com/org, addons.mozilla.org, getfirefox.com, bugzilla.mozilla.org, search.services.mozilla.com, archive.mozilla.org, download.mozilla.org.
e diversi decine di altri siti legati a estensioni, aggiornamenti, download, sincronizzazione e statistiche.
Per l'importo del premio è circa la metà. I siti di base includono observatory.mozilla.org, getpocket.com, premium.firefox.com, hg.mozilla.org e alcuni servizi interni per sviluppatori.
Rispetto alle condizioni precedentemente in vigore, sono stati aggiunti ai siti e servizi chiave:
- (servizio di firme digitali),
- (servizio di pubblicazione automatica del codice da
Phabricator nei repository), - (strumento di gestione del codice utilizzato per la revisione delle modifiche),
- (framework per l'esecuzione di attività che supporta il sistema di integrazione continua e i processi di creazione delle versioni).
Tra i nuovi siti di base ci sono:
- (monitor.firefox.com),
- (l10n.mozilla.org),
- Servizio (wrapper sopra il sistema di pagamento Stripe),
- (estensione con per proteggere il traffico),
- (sistema di traduzione delle richieste per la creazione delle versioni),
- (sistema di riconoscimento vocale alla base dell'API per il riconoscimento vocale).
Inoltre, è possibile l'intenzione di attivare nel rilascio previsto per il 7 gennaio Firefox 72 con richieste insistenti di fornire ulteriori autorizzazioni al sito. Molti siti abusano della possibilità di richiederle nei browser, principalmente mostrando periodicamente richieste per ricevere notifiche push. L'analisi della telemetria ha mostrato che il 97% di tali richieste viene rifiutato, con il 19% degli utenti che chiude immediatamente la pagina senza premere il pulsante di accettazione o di rifiuto. In Firefox 72, tali richieste saranno bloccate se non è stata registrata l'interazione dell'utente con la pagina (clic del mouse o pressione di tasti).
Tra i cambiamenti in arrivo in Firefox 72 spicca anche il colore di sfondo della pagina corrente per la barra di scorrimento e di binding delle chiavi pubbliche (PKP, Public Key Pinning), che consente, tramite l'intestazione HTTP Public-Key-Pins, di specificare esplicitamente quali certificati di autorità di certificazione possono essere utilizzati per un determinato sito. La ragione è la scarsa richiesta di questa funzione e il rischio di problemi di compatibilità (supporto PKP in Chrome) e la possibilità di bloccare il proprio sito a causa dell'associazione di chiavi errate o della perdita delle chiavi (ad esempio, cancellazione accidentale o compromissione a causa di un attacco).
Fonte: opennet.ru
