Compania Mozilla a prezentat modul strict de izolare a site-urilor pentru Firefox

Compania Mozilla a anunțat începutul testării pe scară largă a modului de izolare strictă a site-urilor în versiunile nocturne și beta ale Firefox, dezvoltat în cadrul proiectului Fission. Acest mod extinde aplicarea arhitecturii multi-proces, creând un proces separat pentru fiecare site, în loc de un pool fix de procese. Activarea modului Fission se face prin variabila „fission.autostart=true” în about:config sau pe pagina about:preferences#experimental.

Amintim că modelul multi-proces utilizat în Firefox până în prezent implica lansarea unui pool de procese de gestionare: din start, 8 procese principale pentru gestionarea conținutului, 2 procese suplimentare neprivilegiate pentru conținut web și 4 procese auxiliare pentru extensii, interacțiunea cu GPU-ul, operațiuni de rețea și decodarea datelor multimedia. Distribuția tab-urilor pe procese se făcea aleatoriu, de exemplu, tratând un site bancar și o resursă discutabilă într-un singur proces.

Noul mod mută în proces separat gestionarea fiecărui site, separându-le nu pe tab-uri, ci pe domenii, ceea ce permite izolare suplimentară a conținutului scripturilor externe și a blocurilor iframe. Pentru gestionarea separată a subdomeniilor serviciilor tipice asociate cu diferite site-uri, se aplică o separare nu pe baza formelor formale, ci pe baza celor efective (eTLD). domeniilor de vârf, marcate în lista Public Suffix (de exemplu, site-urile „a.github.io” și „b.github.io” vor fi mutate în procese diferite).

Modul de izolare strictă permite protejarea împotriva atacurilor prin canale externe, de exemplu, cele legate de vulnerabilitățile de tip Spectre, care pot conduce la scurgeri de informații în cadrul unui singur proces. Scurgerea de date confidențiale gestionate în același proces este posibilă atunci când un cod extern nerecomandat este executat în mașinile virtuale cu JIT. virtuálne mašiniÎn contextul browserelor web, codul JavaScript malițios de pe un site poate obține informații despre parole, chei de acces și numere de carduri de credit introduse pe un alt site, procesat în același proces. Inițial, pentru a se proteja împotriva atacurilor prin canale externe, dezvoltatorii browserelor au limitat precizia temporizatorului și au blocat accesul la API-ul SharedArrayBuffer, dar aceste măsuri doar au complicat și încetinit efectuarea atacului (de exemplu, recent a fost propusă o metodă de extragere a datelor din cache-ul CPU care funcționează fără JavaScript).

Printre alte beneficii ale modului de izolare strictă se numără reducerea fragmentării memoriei, o mai eficientă returnare a memoriei către sistemul de operare, minimizarea impactului garbage collection-ului și al calculului intensiv asupra paginilor din alte procese, creșterea eficienței distribuției sarcinii pe nucleele CPU, stabilitatea sporită (crash-ul procesului care gestionează iframe-ul nu va afecta site-ul principal și alte tab-uri).

Printre problemele cunoscute care apar la utilizarea Fission se numără creșterea semnificativă a consumului de memorie, a conexiunilor X11 și a descriptorilor de fișiere atunci când se deschid un număr mare de tab-uri, precum și funcționarea defectuoasă a unor extensii, dispariția conținutului iframe-urilor în timpul imprimării și activarea funcției de captură de ecran, scăderea eficienței cache-ului documentelor cu iframe-uri, pierderea conținutului formularelor completate, dar ne trimise în timpul restaurării sesiunii după un crash.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster