Compania Mozilla despre extindere referitor la plata recompenselor în numerar pentru identificarea problemelor de securitate în elementele infrastructurii legate de dezvoltarea Firefox. Sumele recompenselor pentru descoperirea vulnerabilităților pe site-urile și serviciile Mozilla au fost duble, iar recompensa pentru descoperirea vulnerabilităților care pot duce la executarea codului pe , a fost crescută la 15.000 de dolari.
Pentru identificarea unei metode de o ocolire a autentificării și injectarea de cod SQL, se poate obține o recompensă de 6.000 de dolari, iar pentru scripting între site-uri și CSRF — 5.000 de dolari. Site-urile cheie includ firefox.com/org, mozilla.com/org, addons.mozilla.org, getfirefox.com, bugzilla.mozilla.org, search.services.mozilla.com, archive.mozilla.org, download.mozilla.org
și încă câteva zeci de site-uri legate de extensii, actualizări, descărcări, sincronizare și statistică.
Pentru recompensa este de aproximativ două ori mai mică. Site-urile de bază includ observatory.mozilla.org, getpocket.com, premium.firefox.com, hg.mozilla.org și unele servicii interne pentru dezvoltatori.
Comparativ cu condițiile anterioare, în categoria site-urilor și serviciilor cheie s-au adăugat:
- (serviciul de semnături digitale),
- (serviciul de publicare automată a codului din
Phabricator în repozitorii), - (instrumentul de gestionare a codului, utilizat pentru revizuirea modificărilor),
- (framework pentru execuția sarcinilor, susținând sistemul de integrare continuă și procesele de livrare).
Printre noile site-uri de bază se numără:
- (monitor.firefox.com),
- (l10n.mozilla.org),
- Serviciu (interfața deasupra sistemului de plată Stripe),
- (extensie cu pentru protecția traficului),
- (sistemul de gestionare a cererilor pentru livrări),
- (sistemul de recunoaștere vocală, care stă la baza Speech Recognition API).
De asemenea, se poate intenționează să activeze în versiunea Firefox 72 planificată pentru 7 ianuarie, cu cereri insistente de acordare a unor permisiuni suplimentare site-ului. Multe site-uri abuzează de posibilitatea de a solicita permisiuni în browsere, în special prin afișarea periodică a cererilor pentru primirea notificărilor push. Analiza telemetriei a arătat că 97% dintre aceste cereri sunt respinse, iar în 19% dintre cazuri utilizatorul închide imediat pagina fără a apăsa pe butonul de acceptare sau respingere. În Firefox 72, astfel de cereri vor fi blocate dacă nu s-a înregistrat interacțiunea utilizatorului cu pagina (click de mouse sau apăsare de taste).
Dintre modificările viitoare în Firefox 72 se remarcă culorii de fundal a paginii curente pentru bara de derulare și legatei cheilor publice (PKP, Public Key Pinning), care permite prin intermediul antetului HTTP Public-Key-Pins definirea clară a certificatelor autorităților de certificare care pot fi utilizate pentru un anumit site. Ca motiv se invocă cererea scăzută pentru această funcție, riscul de probleme de compatibilitate (suport pentru PKP în Chrome) și posibilitatea de a bloca propriul site din cauza legării unor chei greșite sau pierderii cheilor (de exemplu, ștergere accidentală sau compromiterea ca urmare a unui atac informatic).
Sursa: opennet.ro
