Kompania Mozilla për zgjerimin e iniciativës për dhënien e shpërblimeve monetare për identifikimin e problemeve me sigurinë në Firefox. Përveç vetë dobësive, programi Bug Bounty tani do të mbulojë gjithashtu anashkalimin e mekanizmave aktualë në shfletues që parandalojnë funksionimin e eksploitëve.
Në mesin e mekanizmave të tillë përfshihet sistemi i pastrimit të fragmenteve HTML para përdorimit në një kontekst privilegjuar, ndarja e memories për nodet DOM dhe strings/ArrayBuffers, ndalimi i eval() në kontekstin sistemor dhe procesin prindor, përdorimi i kufizimeve të forta CSP (Content Security Policy) për faqet e shërbimeve "about:", ndalimi i ngarkesave në procesin prindor të faqeve që nuk janë "chrome://", "resource://" dhe "about:", ndalimi i ekzekutimit të kodit JavaScript të jashtëm në procesin prindor, anashkalimi i mekanizmave të ndarjes së kodit JavaScript privilegjuar (i përdorur për ndërtimin e ndërfaqes së shfletuesit) dhe kodit JavaScript jo privilegjuar. Si një shembull i një gabimi që përfshihet në shpërblimin e ri, është për eval() në kontekstin e Web Worker-ve.
Kur identifikohet një dobësi dhe anashkalohet mekanizmi i mbrojtjes nga eksploitët, kërkuesi do të jetë në gjendje të marrë një 50% shtesë të shpërblimit bazë, për dobësinë e identifikuar (për shembull, për një dobësi UXSS që anashkalon mekanizmin , mund të merret $7000 plus një shtesë prej $3500). Ka rëndësi të theksohet se zgjerimi i programit të shpërblimeve për studiuesit e pavarur është realizuar në kontekstin e largimit të fundit që e gjithë ekipa e menaxhimit të kërcënimeve (Threat management team), që merrej me identifikimin dhe analizimin e incidenteve, si dhe një pjesë e ekipit Gjithashtu, raportohet për një ndryshim në rregullat e aplikimit të programit të shpërblimeve për dobësitë e identifikuara në ndërtimet e natës. Vërehet se këto dobësi shpesh zbulojnë menjëherë gjatë verifikimeve automatike të brendshme dhe testimeve fuzzing. Raportet për këto gabime nuk kontribuojnë në përmirësimin e sigurisë së Firefox dhe përmirësimin e mekanizmave të testimit fuzzing, prandaj shpërblimet për dobësi në ndërtimet e natës do të paguhen vetëm nëse problemi është prezent në repositorin kryesor për më shumë se 4 ditë dhe ka mbetur e pazbuluar nga verifikimet e brendshme dhe punonjësit e Mozilla.
Kjo është e rëndësishme të theksohet se zgjerimi i programit të shpërblimeve për studiuesit e pavarur është realizuar në kontekstin e largimit të fundit të 250 punonjësve të Mozilla, nën të cilin e gjithë ekipa e menaxhimit të kërcënimeve (Threat management team), që merrej me identifikimin dhe analizimin e incidenteve, si dhe një pjesë e ekipit të sigurisë.
Burimi: opennet.ru
