L'azienda Mozilla sull'espansione del pagamento di ricompense in denaro per l'individuazione di problemi di sicurezza nelle componenti infrastrutturali legate allo sviluppo di Firefox. L'importo delle ricompense per la scoperta di vulnerabilità nei siti e nei servizi di Mozilla è raddoppiato, mentre la ricompensa per la scoperta di vulnerabilità che possono portare all'esecuzione di codice su , è stata portata a 15.000 dollari.
Per identificare un metodo di bypass dell'autenticazione e l'inserimento di codice SQL è possibile ottenere una ricompensa di 6.000 dollari, mentre per il cross-site scripting e il CSRF – 5.000 dollari. I siti chiave includono firefox.com/org, mozilla.com/org, addons.mozilla.org, getfirefox.com, bugzilla.mozilla.org, search.services.mozilla.com, archive.mozilla.org, download.mozilla.org
e altri decine di siti legati a componenti aggiuntivi, aggiornamenti, download, sincronizzazione e statistiche.
Per la dimensione della ricompensa è di circa la metà. I siti base includono observatory.mozilla.org, getpocket.com, premium.firefox.com, hg.mozilla.org e alcuni servizi interni per sviluppatori.
Rispetto alle condizioni precedenti, sono stati aggiunti i seguenti siti e servizi chiave:
- (servizio di firme digitali),
- (servizio di deploy automatico del codice da
Phabricator nei repository), - (strumento di gestione del codice utilizzato per la revisione delle modifiche),
- (framework per l'esecuzione di attività che supporta il sistema di integrazione continua e i processi di rilascio).
Tra i nuovi siti fondamentali ci sono:
- (monitor.firefox.com),
- (l10n.mozilla.org),
- Servizio (interfaccia sopra il sistema di pagamento Stripe),
- (complemento con per la protezione del traffico),
- (sistema di traduzione delle richieste per la generazione di rilasci),
- (sistema di riconoscimento vocale alla base dell'API di riconoscimento vocale).
È inoltre possibile l'intenzione di attivare nel previsto rilascio di Firefox 72 del 7 gennaio con richieste invasive di concessione di ulteriori permessi al sito. Molti siti abusano della funzionalità nei browser per chiedere permessi, principalmente attraverso l'emissione periodica di richieste di ricezione di notifiche push. Un'analisi della telemetria ha mostrato che il 97% di queste richieste viene rifiutato, incluso il 19% dei casi in cui l'utente chiude immediatamente la pagina senza fare clic sul pulsante di consenso o rifiuto. In Firefox 72, tali richieste verranno bloccate se non viene registrata un'interazione dell'utente con la pagina (clic del mouse o pressione dei tasti).
Tra le prossime modifiche in Firefox 72 spicca il colore di sfondo della pagina corrente per la barra di scorrimento e del pinning delle chiavi pubbliche (PKP, Public Key Pinning), che consente di specificare esplicitamente, tramite l'intestazione HTTP Public-Key-Pins, quali certificati di autorità di certificazione possono essere utilizzati per un dato sito. Il motivo addotto è la bassa domanda di questa funzione e il rischio di problemi di compatibilità (supporto PKP. in Chrome) e la possibilità di bloccare il proprio sito a causa dell'associazione di chiavi errate o della perdita delle chiavi (ad esempio, cancellazione accidentale o compromissione a seguito di attacco).
Fonte: opennet.ru
