Mozilla zgjat programin e shpërblimeve për zbardhjen e dobësive

Kompania Mozilla njoftoi për zgjerimin inicativës për dhënien e shpërblimeve monetare për identifikimin e çështjeve të sigurisë në elementët e infrastrukturës që lidhen me zhvillimin e Firefox. Shuma e shpërblimeve për identifikimin e dobësive në faqet dhe shërbimet e Mozilla është dyfishuar, ndërsa shpërblimi për identifikimin e dobësive që mund të çojnë në ekzekutimin e kodit në faqet kryesore, është rritur në 15 mijë dollarë.

Për përcaktimin e metodës së kalimit të autentifikimit dhe injektimin e kodit SQL mund të jepet një shpërblim prej 6 mijë dollarësh, ndërsa për skriptimin ndërfaqësor dhe CSRF — 5 mijë dollarë. Faqet kryesore përfshijnë firefox.com/org, mozilla.com/org, addons.mozilla.org, getfirefox.com, bugzilla.mozilla.org, search.services.mozilla.com, archive.mozilla.org, download.mozilla.org
dhe disa dhjetra faqe të tjera që lidhen me shtesa, përditësime, shkarkime, sinkronizim dhe statistika.

Për faqet bazë shuma e shpërblimit është gati dyfish më e vogël. Faqet bazë përfshijnë observatory.mozilla.org, getpocket.com, premium.firefox.com, hg.mozilla.org dhe disa shërbime të brendshme për zhvilluesit.

Në krahasim me kushtet e mëparshme, janë shtuar në numrin e faqeve dhe shërbimeve kryesore:

  • Autograph (shërbimi i nënshkrimeve digjitale),
  • Lando (shërbimi për vendosjen automatike të kodit nga
    Phabricator në depot),
  • Phabricator (mjet për menaxhimin e kodit, i përdorur për shqyrtimin e ndryshimeve),
  • Taskcluster (korniza për ekzekutimin e detyrave, që mbështet sistemin e integrimit të vazhdueshëm dhe proceset e krijimit të lëshimeve).

Nga faqet bazë të reja, janë përmendur:

Për më tepër, mund shënohen të aktivizohet në lëshimin e planifikuar për 7 janar të Firefox 72 metodat e luftimit me kërkesa të bezdisshme për t'i dhënë faqes më shumë privilegje. Shumë faqe shpërndajnë mundësinë e kërkesave për privilegje në shfletues, kryesisht përmes shfaqjes periodike të kërkesave për njoftime push. Analiza e telemetrisë ka treguar se 97% e këtyre kërkesave janë refuzuar, përfshirë në 19% të rasteve, përdoruesi e mbyll menjëherë faqen pa klikuar butonin e miratimit ose refuzimit. Në Firefox 72, këto kërkesa do të bllokohen nëse nuk është regjistruar ndonjë ndërveprim i përdoruesit me faqen (klikim me maus apo shtypje çelësash).

Një nga ndryshimet e ardhshme në Firefox 72 gjithashtu përfshin përdorimin e ngjyrës së sfondit të faqes aktuale për shirita të rrotullimit dhe heqjen mundësitë e lidhjes së çelësave publikë (PKP, Public Key Pinning), që lejon përmes titujve HTTP Public-Key-Pins të përcaktohet qartazi se cilat certifikata nga autoritetet e besueshmërisë lejohen të përdoren për një faqe të caktuar. Si arsye për këtë është përmendur kërkesa e ulët për këtë funksion, rreziku i problemeve me përputhshmërinë (mbështetje PKP ka përfunduar në Chrome) dhe mundësia për të bllokuar faqen tuaj për shkak të lidhjes me çelësa të gabuar apo humbjes së çelësave (p.sh., fshirje aksidentale ose kompromise si rezultat i një sulmi).

Burimi: opennet.ru

Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS 🔥 Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS - ProHoster