Firma Mozilla o rozszerzeniu wypłat nagród za zgłaszanie problemów z bezpieczeństwem z elementów infrastruktury związanej z rozwojem Firefox. Wysokość nagród za zgłaszanie luk w witrynach i usługach Mozilla została podwojona, a nagroda za zgłaszanie luk, które mogą prowadzić do wykonania kodu na , została podniesiona do 15 tysięcy dolarów.
Za pomyślną identyfikację metody omijania uwierzytelnienia oraz wstrzyknięcia kodu SQL można otrzymać nagrodę w wysokości 6 tysięcy dolarów, a za ataki typu cross-site scripting i CSRF — 5 tysięcy dolarów. Do kluczowych witryn zaliczono firefox.com/org, mozilla.com/org, addons.mozilla.org, getfirefox.com, bugzilla.mozilla.org, search.services.mozilla.com, archive.mozilla.org, download.mozilla.org
i jeszcze kilkadziesiąt innych witryn związanych z dodatkami, aktualizacjami, pobieraniem, synchronizacją oraz statystyką.
Dla wysokość nagrody jest około dwa razy mniejsza. Do witryn podstawowych zaliczono observatory.mozilla.org, getpocket.com, premium.firefox.com, hg.mozilla.org oraz niektóre wewnętrzne usługi dla deweloperów.
W porównaniu do poprzednich warunków, do grona kluczowych witryn i usług dodano:
- (usługa podpisów cyfrowych),
- (usługa automatyzacji publikacji kodu z
Phabricator w repozytoriach), - (narzędzie do zarządzania kodem, stosowane do przeglądania zmian),
- (framework do wykonywania zadań, wspierający system ciągłej integracji oraz procesy tworzenia wydań).
Wśród nowych witryn podstawowych wyróżniają się:
- (monitor.firefox.com),
- (l10n.mozilla.org),
- Serwis (opaska nad systemem płatności Stripe),
- (dodatek do ochrony ruchu),
- (system przesyłania żądań do tworzenia wydań),
- (system rozpoznawania mowy, leżący u podstaw Speech Recognition API).
Dodatkowo można rozważać aktywację w planowanym na 7 stycznia wydaniu Firefox 72 z natarczywymi prośbami o przyznanie stronie dodatkowych uprawnień. Wiele stron nadużywa możliwości żądania uprawnień w przeglądarkach, głównie poprzez okresowe wyświetlanie zapytań o uzyskanie powiadomień push. Analiza telemetrii wykazała, że 97% takich zapytań jest odrzucanych, w tym w 19% przypadków użytkownik natychmiast zamyka stronę, nie klikając przycisku zgody lub odrzucenia. W Firefoxie 72 podobne zapytania będą blokowane, jeśli nie zostanie odnotowana interakcja użytkownika ze stroną (kliknięcie myszą lub naciśnięcie klawiszy).
W nadchodzących zmianach w Firefoxie 72 wyróżnia się kolor tła bieżącej strony dla paska przewijania oraz przypinanie kluczy publicznych (PKP, Public Key Pinning), które za pomocą nagłówka HTTP Public-Key-Pins pozwala wyraźnie określić, jakie certyfikaty z jakich urzędów certyfikacyjnych można używać dla danej strony. Przyczyną wymienioną jest niskie zapotrzebowanie na tę funkcję, ryzyko problemów z kompatybilnością (wsparcie dla PKP w Chrome) oraz możliwość zablokowania własnej strony z powodu przypinania niewłaściwych kluczy lub ich utraty (np. przypadkowe usunięcie lub kompromitacja w wyniku włamania).
Źródło: opennet.ru
