Mozilla espande il programma di ricompense per la scoperta di vulnerabilità

L'azienda Mozilla ha annunciato sull'espansione dell'iniziativa del pagamento di ricompense in denaro per l'individuazione di problemi di sicurezza nelle componenti infrastrutturali legate allo sviluppo di Firefox. L'importo delle ricompense per la scoperta di vulnerabilità nei siti e nei servizi di Mozilla è raddoppiato, mentre la ricompensa per la scoperta di vulnerabilità che possono portare all'esecuzione di codice su siti chiave, è stata portata a 15.000 dollari.

Per identificare un metodo di bypass dell'autenticazione e l'inserimento di codice SQL è possibile ottenere una ricompensa di 6.000 dollari, mentre per il cross-site scripting e il CSRF – 5.000 dollari. I siti chiave includono firefox.com/org, mozilla.com/org, addons.mozilla.org, getfirefox.com, bugzilla.mozilla.org, search.services.mozilla.com, archive.mozilla.org, download.mozilla.org
e altri decine di siti legati a componenti aggiuntivi, aggiornamenti, download, sincronizzazione e statistiche.

Per siti base la dimensione della ricompensa è di circa la metà. I siti base includono observatory.mozilla.org, getpocket.com, premium.firefox.com, hg.mozilla.org e alcuni servizi interni per sviluppatori.

Rispetto alle condizioni precedenti, sono stati aggiunti i seguenti siti e servizi chiave:

  • Autograph (servizio di firme digitali),
  • Lando (servizio di deploy automatico del codice da
    Phabricator nei repository),
  • Phabricator (strumento di gestione del codice utilizzato per la revisione delle modifiche),
  • Taskcluster (framework per l'esecuzione di attività che supporta il sistema di integrazione continua e i processi di rilascio).

Tra i nuovi siti fondamentali ci sono:

È inoltre possibile selezionare l'intenzione di attivare nel previsto rilascio di Firefox 72 del 7 gennaio metodi di contrasto con richieste invasive di concessione di ulteriori permessi al sito. Molti siti abusano della funzionalità nei browser per chiedere permessi, principalmente attraverso l'emissione periodica di richieste di ricezione di notifiche push. Un'analisi della telemetria ha mostrato che il 97% di queste richieste viene rifiutato, incluso il 19% dei casi in cui l'utente chiude immediatamente la pagina senza fare clic sul pulsante di consenso o rifiuto. In Firefox 72, tali richieste verranno bloccate se non viene registrata un'interazione dell'utente con la pagina (clic del mouse o pressione dei tasti).

Tra le prossime modifiche in Firefox 72 spicca l'uso il colore di sfondo della pagina corrente per la barra di scorrimento e rimozione della possibilità del pinning delle chiavi pubbliche (PKP, Public Key Pinning), che consente di specificare esplicitamente, tramite l'intestazione HTTP Public-Key-Pins, quali certificati di autorità di certificazione possono essere utilizzati per un dato sito. Il motivo addotto è la bassa domanda di questa funzione e il rischio di problemi di compatibilità (supporto PKP. interrotto. in Chrome) e la possibilità di bloccare il proprio sito a causa dell'associazione di chiavi errate o della perdita delle chiavi (ad esempio, cancellazione accidentale o compromissione a seguito di attacco).

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster