Fondacioni Open Source prezantoi shtesën e shfletuesit JShelter për të kufizuar API-në JavaScript

Fondacioni i Software-it të Lirë prezantoi projektin JShelter, i cili zhvillon një shtesë të shfletuesit për të mbrojtur kundër kërcënimeve që lindin kur përdorni JavaScript në faqet e internetit, duke përfshirë identifikimin e fshehur, ndjekjen e lëvizjeve dhe grumbullimin e të dhënave të përdoruesit. Kodi i projektit shpërndahet nën licencën GPLv3. Shtesa është përgatitur për Firefox, Google Chrome, Opera, Brave, Microsoft Edge dhe shfletues të tjerë të bazuar në motorin Chromium.

Projekti po zhvillohet si një iniciativë e përbashkët e financuar nga Fondacioni NLnet. Giorgio Maone, krijuesi i shtesës NoScript, si dhe themeluesit e projektit J++ dhe autorët e shtesave JS-Shield dhe JavaScript Restrictor, iu bashkuan gjithashtu zhvillimit të JShelter. Shtesa JavaScript Restrictor përdoret si bazë për projektin e ri.

JShelter mund të mendohet si një lloj muri zjarri për ndërfaqet programuese JavaScript të disponueshme për faqet e internetit dhe aplikacionet në internet. Shtesa ofron katër nivele mbrojtjeje, si dhe një mënyrë konfigurimi fleksibël për qasje në API. Niveli zero lejon plotësisht aksesin në të gjitha API-të, i pari përfshin bllokimin minimal që nuk prish funksionimin e faqeve, niveli i dytë balancon midis bllokimit dhe përputhshmërisë dhe niveli i katërt përfshin bllokimin e rreptë të gjithçkaje të panevojshme.

Cilësimet e bllokimit të API mund të lidhen me sajte individuale, për shembull, mbrojtja mund të forcohet për disa sajte dhe të çaktivizohet për të tjerët. Ju gjithashtu mund të bllokoni në mënyrë selektive disa metoda, objekte, veti dhe funksione JavaScript, ose të ndryshoni vlerat e kthimit (për shembull, të prodhoni informacion të rremë rreth sistemit). Një veçori e veçantë është modaliteti NBS (mburoja e kufirit të rrjetit), i cili nuk lejon që faqet të përdorin shfletuesin si një përfaqësues midis rrjeteve të jashtme dhe lokale (të gjitha kërkesat dalëse përgjohen dhe analizohen).

API të bllokuara ose të kufizuara:

  • window.Date, window.performance.now(), window.PerformanceEntry, Event.prototype.timeStamp, Gamepad.prototype.timestamp dhe VRFrameData.prototype.timestamp - dalja e saktĂ« e kohĂ«s mund tĂ« pĂ«rdoret pĂ«r tĂ« identifikuar dhe kryer sulme tĂ« kanaleve anĂ«sore .
  • HTMLCanvasElement (canvas.toDataURL(), canvas.toBlob(), CanvasRenderingContext2D.getImageData, OffscreenCanvas.convertToBlob()) - pĂ«rdoret pĂ«r tĂ« pĂ«rcaktuar veçoritĂ« e nĂ«nsistemit grafik kur identifikon njĂ« pĂ«rdorues.
  • Audiobuffer dhe Analysernode (Audiobuffer.getChanneldata (), Audiobuffer.copyfromchannel (), analysernode.getBytimedomaindata (), analySernode.getfloatTimedoma Indata (), analysernode.getbytefrequencydata () dhe analiza e frekuencĂ«s sĂ« tingullit () merr analysernode.
  • WebGLRenderingContext - identifikimi pĂ«rmes analizĂ«s sĂ« veçorive tĂ« stakut grafik dhe GPU-sĂ«.
  • MediaDevices.prototype.enumerateDevices - identifikimi duke marrĂ« parametrat dhe emrat e kamerĂ«s dhe mikrofonit.
  • navigator.deviceMemory, navigator.hardwareConcurrency - marrja e informacionit rreth harduerit.
  • XMLHttpRequest (XHR) — transferimi i informacionit tĂ« mbledhur tĂ« sistemit nĂ« njĂ« server tĂ« jashtĂ«m server pasi faqja tĂ« ngarkohet.
  • ArrayBuffer - kryerja e sulmeve mikroarkitekturore Spectre.
  • WebWorker (window.Worker), SharedArrayBuffer (window.SharedArrayBuffer) - kryerja e sulmeve qĂ« vlerĂ«sojnĂ« vonesat gjatĂ« qasjes nĂ« tĂ« dhĂ«na.
  • API gjeolocation (navigator.geolocation) - qasja nĂ« informacionin e vendndodhjes (shtimi ju lejon tĂ« shtrembĂ«roni tĂ« dhĂ«nat e kthyera).
  • Gamepad API (navigator.getGamepads()) Ă«shtĂ« njĂ« nga shenjat identifikuese qĂ« merr parasysh praninĂ« e njĂ« gamepad nĂ« sistem.
  • API i realitetit virtual, API i realitetit tĂ« pĂ«rzier - pĂ«rdorimi i parametrave tĂ« pajisjes sĂ« realitetit virtual pĂ«r identifikim.
  • emri i dritares - rrjedhje ndĂ«r-site.
  • navigator.sendBeacon - pĂ«rdoret pĂ«r analitikĂ« nĂ« internet.

Burimi: opennet.ru

Bleni njĂ« host tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, serverĂ« VPS VDS đŸ”„ Bleni hosting tĂ« besueshĂ«m tĂ« faqeve tĂ« internetit me mbrojtje DDoS, servera VPS VDS | ProHoster