Mozilla extinde programul de recompensare pentru descoperirea vulnerabilităților

Compania Mozilla a anunțat despre extindere inițiativei referitor la plata recompenselor în numerar pentru identificarea problemelor de securitate în elementele infrastructurii legate de dezvoltarea Firefox. Sumele recompenselor pentru descoperirea vulnerabilităților pe site-urile și serviciile Mozilla au fost duble, iar recompensa pentru descoperirea vulnerabilităților care pot duce la executarea codului pe site-urile cheie, a fost crescută la 15.000 de dolari.

Pentru identificarea unei metode de o ocolire a autentificării și injectarea de cod SQL, se poate obține o recompensă de 6.000 de dolari, iar pentru scripting între site-uri și CSRF — 5.000 de dolari. Site-urile cheie includ firefox.com/org, mozilla.com/org, addons.mozilla.org, getfirefox.com, bugzilla.mozilla.org, search.services.mozilla.com, archive.mozilla.org, download.mozilla.org
și încă câteva zeci de site-uri legate de extensii, actualizări, descărcări, sincronizare și statistică.

Pentru site-urile de bază recompensa este de aproximativ două ori mai mică. Site-urile de bază includ observatory.mozilla.org, getpocket.com, premium.firefox.com, hg.mozilla.org și unele servicii interne pentru dezvoltatori.

Comparativ cu condițiile anterioare, în categoria site-urilor și serviciilor cheie s-au adăugat:

  • Autograph (serviciul de semnături digitale),
  • Lando (serviciul de publicare automată a codului din
    Phabricator în repozitorii),
  • Phabricator (instrumentul de gestionare a codului, utilizat pentru revizuirea modificărilor),
  • Taskcluster (framework pentru execuția sarcinilor, susținând sistemul de integrare continuă și procesele de livrare).

Printre noile site-uri de bază se numără:

De asemenea, se poate remarc intenționează să activeze în versiunea Firefox 72 planificată pentru 7 ianuarie, metodele de combatere cu cereri insistente de acordare a unor permisiuni suplimentare site-ului. Multe site-uri abuzează de posibilitatea de a solicita permisiuni în browsere, în special prin afișarea periodică a cererilor pentru primirea notificărilor push. Analiza telemetriei a arătat că 97% dintre aceste cereri sunt respinse, iar în 19% dintre cazuri utilizatorul închide imediat pagina fără a apăsa pe butonul de acceptare sau respingere. În Firefox 72, astfel de cereri vor fi blocate dacă nu s-a înregistrat interacțiunea utilizatorului cu pagina (click de mouse sau apăsare de taste).

Dintre modificările viitoare în Firefox 72 se remarcă utilizarea culorii de fundal a paginii curente pentru bara de derulare și eliminarea opțiunile legatei cheilor publice (PKP, Public Key Pinning), care permite prin intermediul antetului HTTP Public-Key-Pins definirea clară a certificatelor autorităților de certificare care pot fi utilizate pentru un anumit site. Ca motiv se invocă cererea scăzută pentru această funcție, riscul de probleme de compatibilitate (suport pentru PKP a fost oprită în Chrome) și posibilitatea de a bloca propriul site din cauza legării unor chei greșite sau pierderii cheilor (de exemplu, ștergere accidentală sau compromiterea ca urmare a unui atac informatic).

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster