Kompania Mozilla për zgjerimin për dhënien e shpërblimeve monetare për identifikimin e çështjeve të sigurisë në elementët e infrastrukturës që lidhen me zhvillimin e Firefox. Shuma e shpërblimeve për identifikimin e dobësive në faqet dhe shërbimet e Mozilla është dyfishuar, ndërsa shpërblimi për identifikimin e dobësive që mund të çojnë në ekzekutimin e kodit në , është rritur në 15 mijë dollarë.
Për përcaktimin e metodës së kalimit të autentifikimit dhe injektimin e kodit SQL mund të jepet një shpërblim prej 6 mijë dollarësh, ndërsa për skriptimin ndërfaqësor dhe CSRF — 5 mijë dollarë. Faqet kryesore përfshijnë firefox.com/org, mozilla.com/org, addons.mozilla.org, getfirefox.com, bugzilla.mozilla.org, search.services.mozilla.com, archive.mozilla.org, download.mozilla.org
dhe disa dhjetra faqe të tjera që lidhen me shtesa, përditësime, shkarkime, sinkronizim dhe statistika.
Për shuma e shpërblimit është gati dyfish më e vogël. Faqet bazë përfshijnë observatory.mozilla.org, getpocket.com, premium.firefox.com, hg.mozilla.org dhe disa shërbime të brendshme për zhvilluesit.
Në krahasim me kushtet e mëparshme, janë shtuar në numrin e faqeve dhe shërbimeve kryesore:
- (shërbimi i nënshkrimeve digjitale),
- (shërbimi për vendosjen automatike të kodit nga
Phabricator në depot), - (mjet për menaxhimin e kodit, i përdorur për shqyrtimin e ndryshimeve),
- (korniza për ekzekutimin e detyrave, që mbështet sistemin e integrimit të vazhdueshëm dhe proceset e krijimit të lëshimeve).
Nga faqet bazë të reja, janë përmendur:
- (monitor.firefox.com),
- (l10n.mozilla.org),
- Shërbimi (ndihmë mbi sistemin e pagesave Stripe),
- (shtesë me për mbrojtjen e trafikut),
- (sistemi i transmetimit të kërkesave për krijimin e lëshimeve),
- (sistemi i njohjes së të folurit, që qëndron në themel të Speech Recognition API).
Për më tepër, mund të aktivizohet në lëshimin e planifikuar për 7 janar të Firefox 72 me kërkesa të bezdisshme për t'i dhënë faqes më shumë privilegje. Shumë faqe shpërndajnë mundësinë e kërkesave për privilegje në shfletues, kryesisht përmes shfaqjes periodike të kërkesave për njoftime push. Analiza e telemetrisë ka treguar se 97% e këtyre kërkesave janë refuzuar, përfshirë në 19% të rasteve, përdoruesi e mbyll menjëherë faqen pa klikuar butonin e miratimit ose refuzimit. Në Firefox 72, këto kërkesa do të bllokohen nëse nuk është regjistruar ndonjë ndërveprim i përdoruesit me faqen (klikim me maus apo shtypje çelësash).
Një nga ndryshimet e ardhshme në Firefox 72 gjithashtu përfshin e ngjyrës së sfondit të faqes aktuale për shirita të rrotullimit dhe e lidhjes së çelësave publikë (PKP, Public Key Pinning), që lejon përmes titujve HTTP Public-Key-Pins të përcaktohet qartazi se cilat certifikata nga autoritetet e besueshmërisë lejohen të përdoren për një faqe të caktuar. Si arsye për këtë është përmendur kërkesa e ulët për këtë funksion, rreziku i problemeve me përputhshmërinë (mbështetje PKP në Chrome) dhe mundësia për të bllokuar faqen tuaj për shkak të lidhjes me çelësa të gabuar apo humbjes së çelësave (p.sh., fshirje aksidentale ose kompromise si rezultat i një sulmi).
Burimi: opennet.ru
