„Mozilla“ išplečia pažeidžiamumo premijų programą

„Mozilla“ kompanija paskelbė apie plėtrą iniciatyvas už piniginį atlygį už infrastruktūros elementų, susijusių su Firefox kūrimu, saugumo problemų nustatymą. Priemokos už pažeidžiamumų „Mozilla“ svetainėse ir paslaugose nustatymą padidintos dvigubai, o premijos už pažeidžiamumų, dėl kurių gali būti vykdomas kodas pagrindinės svetainės, atnešta iki 15 tūkstančių dolerių.

Už autentifikavimo apėjimo metodo ir SQL pakeitimo nustatymą galite gauti 6 tūkstančių dolerių atlygį, o už scenarijus tarp svetainių ir CSRF - 5 tūkstančius dolerių. Pagrindinės svetainės yra firefox.com/org, mozilla.com/org, addons.mozilla.org, getfirefox.com, bugzilla.mozilla.org, search.services.mozilla.com, archive.mozilla.org, download.mozilla org
ir dar kelios dešimtys svetainių, susijusių su priedais, atnaujinimais, atsisiuntimais, sinchronizavimu ir statistika.

bazines svetaines priemokos suma yra maždaug du kartus mažesnė. Pagrindinės svetainės apima observatory.mozilla.org, getpocket.com, premium.firefox.com, hg.mozilla.org ir kai kurias vidines paslaugas kūrėjams.

Palyginti su anksčiau galiojusiomis sąlygomis, prie pagrindinių svetainių ir paslaugų skaičiaus pridėta:

  • autografas (skaitmeninio parašo paslauga),
  • Lando (automatinio kodo talpinimo paslauga iš
    Phabricator saugyklose),
  • Rengėjas (kodo valdymo įrankis, naudojamas pakeitimams peržiūrėti),
  • Užduočių grupė (užduočių atlikimo sistema, kuri palaiko nuolatinę integravimo sistemą ir leidimų generavimo procesus).

Iš naujų bazinių svetainių pažymėtos:

Be to, galite ženklas ketinimas aktyvuoti „Firefox 7“ leidime, kuris numatytas sausio 72 d kovos metodai su erzinančiais prašymais suteikti svetainei papildomų galių. Daugelis svetainių piktnaudžiauja naršyklės galimybe prašyti leidimų, daugiausia periodiškai prašydamos tiesioginių pranešimų. Telemetrinė analizė parodė, kad 97% tokių užklausų yra atmetami, įskaitant 19% atvejų vartotojas iškart uždaro puslapį nepaspaudęs mygtuko sutinku arba atmesti. „Firefox 72“ versijoje tokios užklausos bus blokuojamos, nebent bus įrašyta vartotojo sąveika su puslapiu (pelės paspaudimas arba klavišo paspaudimas).

Tarp būsimų „Firefox 72“ pakeitimų taip pat išsiskiria šie dalykai: использование dabartinės puslapio fono spalvos slinkties juostai ir išbraukiant galimybės viešojo rakto susiejimas (PKP, Viešojo rakto prisegimas), leidžiantis naudojant „Public-Key-Pins“ HTTP antraštę, aiškiai nustatyti sertifikatus, kurių sertifikavimo institucijos gali būti naudojamos tam tikroje svetainėje. Priežastis nurodoma maža šios funkcijos paklausa, suderinamumo problemų rizika (PKP palaikymas nutrauktas naršyklėje „Chrome“) ir galimybę užblokuoti savo svetainę dėl netinkamų raktų surišimo arba raktų praradimo (pavyzdžiui, netyčia ištrynus ar pakliuvus įsilaužimui).

Šaltinis: opennet.ru

Pirkite patikimą prieglobą svetainėms su DDoS apsauga, VPS VDS serveriais 🔥 Įsigykite patikimą svetainių talpinimą su DDoS apsauga, VPS VDS serveriais | ProHoster