Mozilla осалдыққа арналған сыйақы бағдарламасын кеңейтті

Mozilla компаниясы жариялады Firefox-та қауіпсіздік мәселелерін анықтағаны үшін ақшалай сыйақы төлеу бастамасын кеңейту туралы. Тікелей осалдықтардан басқа, Bug Bounty бағдарламасы енді қамтылады әдістері браузердегі эксплойттардың жұмыс істеуіне жол бермейтін механизмдерді айналып өту.

Мұндай механизмдерге артықшылықты контексте пайдалану алдында HTML фрагменттерін тазалау жүйесі, DOM түйіндері мен жолдары/ArrayBuffers үшін жадты ортақ пайдалану, жүйе контекстінде және ата-аналық процесте eval() тыйым салу, қызмет көрсетуге қатаң CSP (Content Security Policy) шектеулерін қолдану кіреді. туралы» беттер :", негізгі процесте "chrome://", "resource://" және "about:" басқа беттерді жүктеуге тыйым салу, негізгі процесте сыртқы JavaScript кодын орындауға тыйым салу, артықшылықты айналып өту бөлу механизмдері (интерфейс браузерін құру үшін пайдаланылады) және артықшылықсыз JavaScript коды. Жаңа сыйақы төлеуге жарамды қатенің мысалы: ұмытылған Web Worker ағындарында eval() үшін тексеру.

Осалдықты анықтау және пайдаланудан қорғау механизмдерін айналып өту арқылы зерттеуші негізгі сыйақыдан қосымша 50% ала алады, марапатталды анықталған осалдық үшін (мысалы, UXSS осалдығы үшін HTML тазартқыш, сіз $7000 және $3500 бонус ала аласыз). Бір қызығы, тәуелсіз зерттеушілерге өтемақы төлеу бағдарламасының кеңеюі соңғы жылдардағы жағдайға сәйкес келеді. жұмыстан босату 250 Mozilla қызметкері, оның астында соққы оқиғаларды анықтауға және талдауға қатысқан барлық қауіптерді басқару тобы, сондай-ақ команданың бір бөлігі Қауіпсіздік командасы.

Сонымен қатар, түнгі құрылыстарда анықталған осалдықтарға сыйақы бағдарламасын қолдану ережелері өзгергені хабарланды. Мұндай осалдықтар көбінесе ішкі автоматтандырылған тексерулер мен fuzzing тестілері кезінде бірден анықталатыны атап өтіледі. Мұндай қателер туралы есептер Firefox қауіпсіздігін немесе fuzz тестілеу механизмдерін жақсартуға әкелмейді, сондықтан түнгі құрастырулардағы осалдықтар үшін сыйақы проблема негізгі репозиторийде 4 күннен астам уақыт бойы болған және ішкі сервер анықталмаған жағдайда ғана төленеді. чектер және Mozilla қызметкерлері.

Ақпарат көзі: opennet.ru

DDoS қорғауы бар сайттар үшін сенімді хостинг, VPS VDS серверлерін сатып алыңыз 🔥 DDoS қорғанысы, VPS VDS серверлері бар сенімді веб-сайт хостингін сатып алыңыз | ProHoster