ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > ИНФО > Мировые новости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Разработчики Mozilla выпустили прототип Firefox с защитой от XSS и CSRF атак
  #1  
Старый 05.10.2009, 12:39
Suicide
Moderator - Level 7
Регистрация: 24.04.2009
Сообщений: 1,730
Провел на форуме:
30140275

Репутация: 3256


По умолчанию Разработчики Mozilla выпустили прототип Firefox с защитой от XSS и CSRF атак

Разработчики проекта Mozilla представили первый рабочий прототип Firefox с реализацией технологии CSP (Content Security Policy), направленной на интеграцию в web-браузеры средств для защиты от атак, осуществляемых через организацию межсайтового скриптинга (XSS), подстановку в страницы "IFRAME/JavaScript src" блоков или инициирование скрытого выполнения аутентифицированным пользователей действий на внешнем ресурсе (CSRF, XSS проблемы вызваны тем, что клиент доверяет серверу, а для CSRF наоборот, тем, что сервер доверяет клиенту).

К работе по улучшению предварительной спецификации CSP приглашаются производители других web-браузеров, эксперты по безопасности и web-мастера. Для знакомства с возможностями технологии подготовлена специальная демонстрационная страница (http://people.mozilla.org/~bsterne/content-security-policy/demo.cgi), на которой представлены 11 примеров атак, которым может противостоять CSP.

Спецификация CSP вводит в обиход новый HTTP-заголовок, при помощи которого web-мастер может явно задать какие из скриптов можно выполнять для заданного домена. Например, установка заголовка "X-Content-Security-Policy: allow 'self'" разрешит только выполнение локальных JavaScript файлов, заблокирует выполнение JavaScript блоков, определенных непосредственно в HTML документе и не позволит выполнить операцию на внешнем сайте через img src ссылку в URI которой фигурируют переменные (например, "img src=http://www.test.ru/cgi-bin/add.cgi?msg=123"). Или другой пример, разрешаем загрузку всех скриптов и изображений только из защищенной области сайта: "X-Content-Security-Policy: allow https://*:443".

CSP также позволяет определить список внешних ресурсов, используемых на текущей странице, чтобы отличить злонамеренные вставки от полезных (баннерные сети, внешние блоки новостей), использующих загрузку кода через iframe, javascript src или img src. Пример:

X-Content-Security-Policy: allow 'self'; img-src *; \
object-src media1.com media2.com *.cdn.com; \
script-src trustedscripts.example.com


В заключение можно отметить, прогресс в развитии другой инициативы по увеличению безопасности пользователей Firefox - в дополнение к представленному недавно коду проверки необходимости выполнения обновления Flash плагина, представлена (http://blog.mozilla.com/webdev/2009/10/02/upyourplug-needs-your-help/) специальная страница Plugin Check, осуществляющая проверку всех установленных в браузере сторонних дополнений. В случае, если в установленных версиях дополнений имеется неисправленная узявимость, пользователю настойчиво предлагается установить более свежую версию.

05.10.2009
http://www.opennet.ru/opennews/art.shtml?num=23723
30.09.2009
http://blog.mozilla.com/security/2009/09/30/a-glimpse-into-the-future-of-browser-security/

Последний раз редактировалось [Suicide]; 05.10.2009 в 12:59..
 
Ответить с цитированием

  #2  
Старый 05.10.2009, 12:49
darkwkz
Участник форума
Регистрация: 18.03.2009
Сообщений: 130
Провел на форуме:
332909

Репутация: 103
Отправить сообщение для darkwkz с помощью ICQ
По умолчанию

ВСё мозиллу не юзаю =/
 
Ответить с цитированием

  #3  
Старый 05.10.2009, 12:54
psservice
Участник форума
Регистрация: 19.09.2009
Сообщений: 218
Провел на форуме:
409954

Репутация: 283
Отправить сообщение для psservice с помощью ICQ
По умолчанию

молодцы
 
Ответить с цитированием

  #4  
Старый 05.10.2009, 18:53
RFSL
Новичок
Регистрация: 10.05.2009
Сообщений: 16
Провел на форуме:
29880

Репутация: 2
По умолчанию

А мне Огнелис нравится... Только тормозит иногда... Пробовал недавно chrome, не понравилось.
 
Ответить с цитированием

  #5  
Старый 05.10.2009, 19:09
MVadim
Постоянный
Регистрация: 06.10.2007
Сообщений: 681
Провел на форуме:
3899205

Репутация: 429


Отправить сообщение для MVadim с помощью ICQ
По умолчанию

Цитата:
Сообщение от [Suicide]  
Спецификация CSP вводит в обиход новый HTTP-заголовок, при помощи которого web-мастер может явно задать какие из скриптов можно выполнять для заданного домена.
это получается нужно будет каждый скрипт разрешать? не геморно?
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Mozilla приступила к созданию Firefox 3.0 Dracula4ever Мировые новости 0 31.10.2006 10:29
Mozilla сегодня выпускает Firefox 2.0 Zek Мировые новости 4 25.10.2006 05:21
Обнаружение атак D=P=CH= MOD= Защита ОС: вирусы, антивирусы, файрволы. 3 03.10.2006 21:29



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ