Mozilla rozszerza program nagród za zgłaszanie luk w zabezpieczeniach

Firma Mozilla ogłosiła o rozszerzeniu inicjatywy wypłat nagród za zgłaszanie problemów z bezpieczeństwem z elementów infrastruktury związanej z rozwojem Firefox. Wysokość nagród za zgłaszanie luk w witrynach i usługach Mozilla została podwojona, a nagroda za zgłaszanie luk, które mogą prowadzić do wykonania kodu na kluczowych witrynach, została podniesiona do 15 tysięcy dolarów.

Za pomyślną identyfikację metody omijania uwierzytelnienia oraz wstrzyknięcia kodu SQL można otrzymać nagrodę w wysokości 6 tysięcy dolarów, a za ataki typu cross-site scripting i CSRF — 5 tysięcy dolarów. Do kluczowych witryn zaliczono firefox.com/org, mozilla.com/org, addons.mozilla.org, getfirefox.com, bugzilla.mozilla.org, search.services.mozilla.com, archive.mozilla.org, download.mozilla.org
i jeszcze kilkadziesiąt innych witryn związanych z dodatkami, aktualizacjami, pobieraniem, synchronizacją oraz statystyką.

Dla witryn podstawowych wysokość nagrody jest około dwa razy mniejsza. Do witryn podstawowych zaliczono observatory.mozilla.org, getpocket.com, premium.firefox.com, hg.mozilla.org oraz niektóre wewnętrzne usługi dla deweloperów.

W porównaniu do poprzednich warunków, do grona kluczowych witryn i usług dodano:

  • Autograph (usługa podpisów cyfrowych),
  • Lando (usługa automatyzacji publikacji kodu z
    Phabricator w repozytoriach),
  • Phabricator (narzędzie do zarządzania kodem, stosowane do przeglądania zmian),
  • Taskcluster (framework do wykonywania zadań, wspierający system ciągłej integracji oraz procesy tworzenia wydań).

Wśród nowych witryn podstawowych wyróżniają się:

Dodatkowo można zaznaczyć rozważać aktywację w planowanym na 7 stycznia wydaniu Firefox 72 metod przeciwdziałania z natarczywymi prośbami o przyznanie stronie dodatkowych uprawnień. Wiele stron nadużywa możliwości żądania uprawnień w przeglądarkach, głównie poprzez okresowe wyświetlanie zapytań o uzyskanie powiadomień push. Analiza telemetrii wykazała, że 97% takich zapytań jest odrzucanych, w tym w 19% przypadków użytkownik natychmiast zamyka stronę, nie klikając przycisku zgody lub odrzucenia. W Firefoxie 72 podobne zapytania będą blokowane, jeśli nie zostanie odnotowana interakcja użytkownika ze stroną (kliknięcie myszą lub naciśnięcie klawiszy).

W nadchodzących zmianach w Firefoxie 72 wyróżnia się użycie kolor tła bieżącej strony dla paska przewijania oraz usunięcie możliwości przypinanie kluczy publicznych (PKP, Public Key Pinning), które za pomocą nagłówka HTTP Public-Key-Pins pozwala wyraźnie określić, jakie certyfikaty z jakich urzędów certyfikacyjnych można używać dla danej strony. Przyczyną wymienioną jest niskie zapotrzebowanie na tę funkcję, ryzyko problemów z kompatybilnością (wsparcie dla PKP zakończone w Chrome) oraz możliwość zablokowania własnej strony z powodu przypinania niewłaściwych kluczy lub ich utraty (np. przypadkowe usunięcie lub kompromitacja w wyniku włamania).

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster