
Firefox 4 sarà sicuramente un browser più sicuro della versione 3.6. Brandon Sterne, Security Program Manager di Mozilla, ha svelato alla conferenza Black Hat come la fondazione intende affrontare il problema sicurezza con il nuovo software. Anzitutto è stata risolta, con la versione Beta, una vulnerabilità vecchia di 10 anni, che riguarda tutti i browser ed era insita nei CSS. L'exploit permetteva a codice maligno di accedere alla cronologia e manipolare i collegamenti per apparenza e stile. "Ciò che ha reso il bug così difficile da riparare è che la soluzione più semplice, impedire la manipolazione dello stile di tutti i link, sarebbe stato come gettare il bambino con l'acqua sporca", ha dichiarato il diretto dello sviluppo di Firefox, Jonathan Nightingale. "Cambiare il colore ai collegamenti già visitati è una delle funzionalità più usate nel web e sarebbe catastrofico impedirla".
David Baron ha spiegato come risolvere il problema con un approccio su tre fronti che si focalizza sull'utente anziché il sito web. "La sua soluzione limita quale aspetto dei link può essere modificato per colorarsi, poi mente attraverso JavaScript in modo che se la pagina interroga il link e riporta come se non fosse stato visitato, ciò che disegna il motore di Mozilla è quello corretto, che sia stato visitato o no", scrive Seth Rosenblatt su Cnet. Questa soluzione limita anche la quantità di calcoli che il motore di rendering deve fare e permette di focalizzarsi sui contenuti. Il primo browser a contenere questo fix è Safari 5.0.1 (Safari 5.0.1, nel 2010 Apple scopre le estensioni).
Un altro bug risolto con Firefox 4 beta è l'exploit "XSS primary scripting". Un problema che la nuova Content Security Policy risolve alla radice. "Un sito web è un documento che ha in sé differenti tipi di risorse (testo, video o audio) trattate con gli stessi privilegi. Quindi è difficile per il browser sapere che cosa è stato fatto consapevolmente o se si tratta di codice maligno. Con la Content Security Policy abbiamo spento tutto di default, forzando il sito web ad attivarli uno alla volta", ha dichiarato Brandon Sterne.
Questo codice, parte della nuova Content Security Policy di Firefox 4, dovrebbe rendere il browser più sicuro.
Il CSP non richiede un grande lavoro agli sviluppatori ed è progettato per essere retrocompatibile con i siti web esistenti. Inoltre, può essere implementato a livello sito o solo su pagine specifiche all'interno del sito, integrando la relativa linea di codice nell'header. Ci sono pericoli che riguardano l'HTML5? Secondo Mozilla ogni nuova tecnologia può aprire la strada a minacce per la sicurezza. Gli shader, implementati in webGL e OpenGL potrebbero essere vettori per nuovi attacchi. Mozilla sta lavorando per assicurarsi di avere meno problemi possibili.
Mozilla cambierà anche l'approccio agli aggiornamenti. Alcuni aggiornamenti verranno presentati e si avrà la possibilità di applicarli o meno. Altri, verranno invece installati per la sicurezza di tutti in maniera silenziosa. Nightingale ha dichiarato che questi aggiornamenti "saranno applicati prima alla versione Windows perché è il sistema operativo più a rischio sul fronte degli attacchi.
Mozilla sta lavorando duramente anche sulla geolocalizzazione HTML5 e soprattutto a come difendere la privacy degli utenti. "Noi non invieremo informazioni private e se non lo faremo noi, non lo faranno gli altri. Stiamo provando a inserire più controlli possibili nelle mani degli utenti". Anche il servizio di sincronia dei dati, Firefox Sync (in precedenza si chiamava Weave), codificherà tutti i dati prima di inviarli alla cloud. Le informazioni saranno inaccessibili senza la password impostata dall'utente, che sarà archiviata localmente.
Firefox 4 farà progressi anche nella separazione dei processi, come i plug-in, dai componenti vitali per la stabilità del browser. Mozilla prevede che questa integrazione avrà benefici ancora più evidenti nel settore mobile, in quanto l'isolamento dei processi permette di non intaccare la reattività dell'interfaccia grafica, un aspetto ancor più cruciale sugli smartphone.
Infine Mozilla è intervenuta anche sul tema della divulgazione delle vulnerabilità, un aspetto che nel mondo della sicurezza sta tenendo banco più del solito (qui i dettagli: Autocompletamento browser, porta per gli hacker). "Sarebbe sempre meglio che le persone lavorassero con noi per rendere Internet un posto migliore, piuttosto che non dirci nulla. Una volta che il bug è risolto, lo rendiamo noto e condividiamo come è stato risolto", ha dichiarato Nightingale. Una posizione più vicina a Microsoft che a quella di Google, chi l'avrebbe mai detto.
Google nella ricerca mobile è una divinità
Nokia 5228, bastano 139 euro per un touch-screen
Sony torna a sorridere, bene Bravia e Playstation
Nexus Two in arrivo? C'è una flebile speranza
Mail con postazioni autovelox, ennesima truffa
Bancomat svuotati, grazie a falle di Windows CE
Nintendo: crolla il DS, lo yen forte affossa i conti
Acer punta sui PC desktop con le serie Aspire X e M
BlackPad, il tablet di RIM è una scommessa
Gainward GTX 460 Golden Sample, ora con 2 GB
Apple mette una pietra sopra le antenne, di tutti
ADSL 20 Mega, prestazioni italiane da barzelletta
Kinect su PC? Facciamolo gestire alla GPU
Gorilla Glass anche sulle TV LCD
Catalyst 10.7a Beta, Starcraft II senza scalettature
Windows 7 e Internet Explorer in crescita
Canon lavora ai nuovi super-teleobiettivi 400mm e 600mm
Cellulare TTM Outlimits Solaris con pannello solare integrato
Mio Cyclo 300 e Mio Cyclo 305 HC sono GPS da bicicletta
Facebook vuole Opera per realizzare un nuovo browser?
Microchip nei cetacei per studiare il clima e la fauna marina
Le offerte 3 Italia per il Samsung Galaxy SIII in anteprima
Steve Jobs geniale ma Cook è il capo perfetto per Apple
Absinthe 2.0 per il jailbreak del Nuovo iPad e iOS 5.1.1
Google cancella 1,2 milioni di link pirata al mese
TV a Ultra Alta Definizione: si parla già di standard
Firefox Beta per Android
Firefox Beta per Android rinnova la grafica e mette il turbo
Firefox Reset riporta il browser alle impostazioni originali
Microsoft sta boicottando gli altri browser su Windows RT?
Firefox disattiva i plugin con Click-to-Play per sicurezza
Il browser Mozilla Firefox 12 è disponibile per il download
Firefox Metro per Windows 8, svelate le prime immagini
Anche Firefox cede a H.264, il codec open source ha perso
Firefox 11 sbarca sulla Terra e vuole gli utenti di Chrome
Chrome e Firefox per Windows 8 Metro, che fatica!
Firefox Beta per Android
Firefox Beta per Android rinnova la grafica e mette il turbo
Quale browser usare su un vecchio computer con Windows XP?
Firefox Reset riporta il browser alle impostazioni originali
Stop ai browser su Windows RT, Microsoft rischia l'indagine
Microsoft sta boicottando gli altri browser su Windows RT?
Firefox disattiva i plugin con Click-to-Play per sicurezza
Il browser Mozilla Firefox 12 è disponibile per il download
Firefox Metro per Windows 8, svelate le prime immagini
Chrome sorpassa Internet Explorer: ieri la data storica
Originariamente inviata da tore01
Firefox con la 4.0 sarà il browser migliore in assoluto.
Originariamente inviata da riddik1989
Ma non ho mai capito una cosa, fanno un buon browser, lo aggiornano, migliorano ecc.... e poi lo distribuiscono gratis, ma dov' è che ci guadagnano? perchè sicuramente ci guadagnano per fare un così buon servizio, ma non ho capito come...
Originariamente inviata da riddik1989
Ma non ho mai capito una cosa, fanno un buon browser, lo aggiornano, migliorano ecc.... e poi lo distribuiscono gratis, ma dov' è che ci guadagnano? perchè sicuramente ci guadagnano per fare un così buon servizio, ma non ho capito come...


Originariamente inviata da stefano89
10 anni?Ma firefox non correggeva i bug in 3 nanosecondi perchè open?
E lo dico da utilizzatore di firefox e linux eh...
Originariamente inviata da stefano89
10 anni?Ma firefox non correggeva i bug in 3 nanosecondi perchè open?
E lo dico da utilizzatore di firefox e linux eh...
Firefox 4.0 Beta 2, le pagine diventano applicazioni
Firefox: Tab Candy per navigare tra le schede
Firefox Home, il non-browser per iPhone
Mozilla esulta, Firefox 4.0 può essere il più veloce
Mozilla Firefox 4 Beta 1, cambia tutto. In meglio
Firefox 4 cambia le schede, Mozilla spiega perché
Anche l'Italia avrà la sua cyber-roccaforte di difesa
Windows 8 tutela i minori bloccando i siti e l'uso del PC
Carta da parati che blocca il Wi-Fi per sicurezza e salute
60mila utenze Twitter rubate, ma è solo un fuoco di paglia
Commenti