The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Индекс форумов
Составление сообщения

Исходное сообщение
"В Firefox 45 появится поддержка временной установки неподпис..."
Отправлено opennews, 25-Дек-15 11:21 
В Firefox 43 по умолчанию активирован режим обязательной проверки дополнений по цифровой подписи, но оставлена возможность отключения подобной проверки через изменение опции "xpinstall.signatures.required" в about:config. В одном из ближайших выпусков данную опцию планируется (https://wiki.mozilla.org/Addons/Extension_Signing) удалить, что приведёт к невозможности установки в финальных релизах неподписанных дополнений. Для упрощения тестирования дополнений в релизах реализован (https://blog.mozilla.org/addons/2015/12/23/loading-temporary.../) режим временной установки дополнений, который будет включен в состав Firefox 45.


Включение поддержки временной загрузки дополнений осуществляется во вкладке Add-ons на странице "about:debugging". Новая возможность позволит разработчикам установить любое неподписанное дополнение из локального XPI-файла, но данное дополнение будет активно только в рамках текущего сеанса и после первого перезапуска браузера будет автоматически удалено. Временно можно будет загрузить только дополнения, не требующие для своей активации перезапуска браузера. Ранее для тестирования дополнений планировалось выпускать специальные обезличенные отдельные сборки релизов, но, судя по всему, разработчики ограничатся механизмом временной установки дополнений. Для отладки дополнений также предлагается (https://blog.mozilla.org/addons/2015/12/18/signing-firefox-a.../) использовать команду "jpm sign", позволяющую снабдить дополнение цифровой подписью на локальной системе.

<center><img src="https://www.opennet.dev/opennews/pics_base/0_1451030392.png&q... style="border-style: solid; border-color: #e9ead6; border-width: 15px;max-width:100%;" title="" border=0></center>

Mozilla рассчитывает, что введение проверки по цифровой подписи позволит блокировать распространение вредоносных и шпионящих за пользователями дополнений. По мнению (https://www.opennet.dev/opennews/art.shtml?num=43398) некоторых разработчиков дополнений механизм обязательной проверки по цифровой подписи лишь создаёт сложности для разработчиков и приводит к увеличению времени доведения до пользователей корректирующих выпусков, никак не влияя на безопасность. Существует множество  тривиальных и очевидных приёмов (https://github.com/dstillman/amo-validator-bypass) для обхода системы автоматизированной проверки дополнений, позволяющих незаметно вставить вредоносный код, например, через формирование операции на лету путём соединения нескольких строк с последующим выполнением результирующей строки вызовом eval. Позиция Mozilla сводится (http://danstillman.com/2015/11/23/firefox-extension-scanning...) к тому, что большинство авторов вредоносных дополнений ленивы и не будут прибегать к подобным техникам скрытия вредоносной активности.


URL: https://blog.mozilla.org/addons/2015/12/23/loading-temporary.../
Новость: http://www.opennet.dev/opennews/art.shtml?num=43585

 

Ваше сообщение
Имя*:
EMail:
Для отправки ответов на email укажите знак ! перед адресом, например, !user@host.ru (!! - не показывать email).
Более тонкая настройка отправки ответов производится в профиле зарегистрированного участника форума.
Заголовок*:
Сообщение*:
 
При общении не допускается: неуважительное отношение к собеседнику, хамство, унизительное обращение, ненормативная лексика, переход на личности, агрессивное поведение, обесценивание собеседника, провоцирование флейма голословными и заведомо ложными заявлениями. Не отвечайте на сообщения, явно нарушающие правила - удаляются не только сами нарушения, но и все ответы на них. Лог модерирования.

На сайте действует частичное премодерирование - после публикации некоторые сообщения от анонимов могут автоматически скрываться ботом. После проверки модератором ошибочно скрытые сообщения раскрываются. Для ускорения раскрытия можно воспользоваться ссылкой "Сообщить модератору", указав в качестве причины обращения "скрыто по ошибке".



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру