Показаны сообщения с ярлыком Браузеры. Показать все сообщения
Показаны сообщения с ярлыком Браузеры. Показать все сообщения

вторник, 7 февраля 2012 г.

Флэш-плеер для Firefox обзаведется "песочницей"

Флэш-плеер для Firefox обзаведется "песочницей"
Компания Adobe готовит для браузера Firefox плагин Flash Player с "песочницей" - изолированной средой, в которой запускается код. Об этом говорится в блоге Adobe.
"Песочница" позволит сократить число атак с использованием плагина, поскольку процессы с участием Flash Player не будут иметь доступа к операционной системе и, соответственно, не смогут нанести ей вреда. Режим "песочницы" уже имеется в другом продукте Adobe - программе Adobe Reader X.
Пока Adobe выпустила ознакомительную версию Flash Player с "песочницей" (еще одно название технологии - "защищенный режим"), предназначенную для разработчиков. Когда будет представлена окончательная версия, пока не уточняется. Известно, что ознакомительная версия совместима с четвертой и более поздними версиями браузера Firefox и с 32- и 64-разрядными операционными системами Windows Vista и Windows 7.
В Google Chrome плагин Flash Player встроен в браузер по умолчанию и тоже использует "песочницу". Во флэш-плеере для Internet Explorer защищенный режим поддерживается в версиях от седьмой и выше.

Источник: lenta.ru

Браузер Chrome откажется от стандартной проверки SSL-сертификатов


Один из ведущих программистов Google Адам Лэнгли (Adam Langley) сравнил проверку по списку аннулированных SSL-сертификатов с допотопными и устаревшими технологиями защиты, как ремни безопасности в автомобилях. Ремень работает 99% времени, а именно — когда он не нужен. В случае реального ДТП он просто рвётся.
Так же и с сертификатами. На самом деле эта проверка совершенно не гарантирует пользователю защиту сайта от подмены, зато отнимает у браузера большое количество времени и тормозит установку соединения.
Когда браузер устанавливает соединение с сайтом по HTTPS, он принимает подписанный сертификат, который должен свидетельствовать, что данный домен действительно тот, за кого себя выдаёт. Эти сертификаты содержат ссылку на сервис, который находится под управлением центров сертификации (Certificate Authorities, CA) и даёт браузеру актуальную информацию.
Все основные десктопные браузеры обращаются к этим сервисам, чтобы проверить, не аннулирован ли сертификат. Существует два протокола/формата для этого: OCSP и CRL, но это не суть важно.
Проблема с этими проверками валидности сертификата в том, что браузер не может гарантировать, что он способен установить связь с сервисом центра сертификации. Поэтому если в результате такой проверки возвращается ошибка, то браузеры её просто игнорируют и загружают сайт, как ни в чём ни бывало. Примеры реакции некоторых браузеров в такой ситуациипоказаны здесь.
Получается, что злоумышленнику, который хочет предъявить поддельный сертификат, достаточно просто блокировать проверку на аннулирование сертификата браузером, способы известны.
Если же злоумышленник является владельцем сервера или имеет доступ к серверу, то он и вовсе может установить там сертификат от какого-нибудь альтернативного центра сертификации. Другими словами, все эти проверки на аннулирование имеют мало смысла в современных условиях и совершенно не предохраняют пользователя от загрузки вредоносного контента.
Бесполезность такой проверки очевидна, так зачем же тратить на неё время? Среднее по медиане время одной успешной проверки по OCSP составляет около 300 миллисекунд, а среднее арифметическое — около секунды. Это тормозит загрузку страницы и заставляет владельцев сайтов отказываться от использования HTTPS, так что на самом деле у таких проверок одни недостатки. Есть ещё вопросы с приватностью, потому что центр сертификации получает IP-адреса всех посетителей сайта.
В связи со всем вышесказанным, компания Google планирует отключить онлайновые проверки аннулированных сертификатов в будущих версиях Chrome. Правда, насчёт сертификатов высшего класса EV окончательное решение пока не принято.
Вместо стандартной методики браузер Chrome теперь будет использовать офлайновую базу аннулированных сертификатов и обновлять её через софтверные апдейты. Недостаток такого метода только в том, что пользователю нужно перезагрузить браузер. Ну а преимущество понятно — сайты начнут грузиться быстрее, а браузер Chrome сам возьмёт на себя часть функций центра сертификации.
Вот инструмент для просмотра и парсинга списка аннулированных сертификатов Chrome: https://github.com/agl/crlset-tools.

Источник: xakep.ru

Mozilla готовит систему push-уведомлений для браузера Firefox


Firefox




Стало известно, что сообщество Mozilla работает над системой push-уведомлений для своего фирменного браузераFirefox. Данная система, как утверждается, позволит пользователям получать уведомления с любого сайта, даже если этот ресурс в настоящий момент не открыт в окне или вкладке, а также сможет передавать push-уведомления на мобильные устройства. Кстати, схожая функциональность присутствует на устройствах под управлением iOS и Android, где реализованы собственные сервисы push-уведомлений.

Таким образом, Mozilla, по-видимому, стремится закрыть брешь между десктопными веб-приложениями и нативными мобильными программами, использующими, как было сказано выше, системы push-уведомлений на некоторых платформах. Как подчеркивает разработчик Mozilla Джефф Балог (Jeff Balogh) в своем сообщении, опубликованном в корпоративном блоге, система push-уведомлений позволит сайтам отсылать пользователям небольшие сообщения, когда они не находятся на данном ресурсе. Впрочем, эта функциональность в настоящее время находится на стадии начального планирования, и пока нет никакой информации о том, когда она появится на свет.


Источник: Ars Technica