MozillaPL.org - polskie centrum Mozilli

Główne menu:

Fałszywe pozory bezpieczeństwa?

Inne tematy społeczności związanej z MozillaPL.org

Moderator: Pomocy?!

Fałszywe pozory bezpieczeństwa?

Postautor: systemsoft » 02 marca 2005, 10:48

Przeglądarka: Mozilla/5.0 (Windows; U; Windows NT 5.0; pl-PL; rv:1.7.6) Gecko/20050226 Firefox/1.0.1

Znalazłem w Internecie artykuł o tytule "Mozilla Warns of Firefox Security Holes", w którym serwis PCWorld.com udowadnia, że przeglądarki od Mozilla wcale nie są takie bezpieczne.

Uważam, że najbardziej interesujący jest ostatni akapit:

PCWorld.com pisze:False Sense of Security?

The public warning of the security vulnerabilities is evidence that the Mozilla Foundation's products give a false sense of security, says Thor Larholm, a senior security researcher with PivX Solutions in Newport Beach, California.

"The only reason Mozilla and Firefox have a good track record in security with a low number of security vulnerabilities is simply because they don't tell anyone about them," Larholm says via e-mail.

"The Mozilla Foundation has fixed hundreds if not thousands of security vulnerabilities over the last few years without notifying the world and without providing security patches, instead they have simply just told their users to upgrade," he says. "We have to remember that all software has security vulnerabilities, the only difference is in how we anticipate them and inform the world about their existence."

Źródło: http://www.pcworld.com/news/article/0,aid,119833,00.asp

Ja nie chcę nic sugerować, ale jako fanatyczny użytkownik przeglądarki Firefox odrobinę zwątpiłem. Może Thor Larholm się myli? Jak to jest naprawdę z tym bezpieczeństwem?
SYSTEMsoft
...z racji inspiracji
systemsoft
 
Posty: 186
Z nami od: 12 lutego 2005, 22:45
Lokalizacja: Kraków

Postautor: Ludwik » 02 marca 2005, 10:55

Przeglądarka: Mozilla/5.0 (X11; U; Linux i686; pl-PL; rv:1.7.6) Gecko/20050223 Firefox/1.0.1

Rozwój Mozilli/Firefoksa odbywa się publicznie. Nie tylko istnieje Bugzilla, ale udostępniany jest kod i można dokładnie śledzić każdą zmianę poczynioną w programie.
Także producenci takich przegladarek jak IE czy Opera rzeczywiscie mają teoretyczną możliwośc żeby ukrywać wprowadzane poprawki bezpieczeństwa. Mozilla - nie.
Ludwik
Moderator
 
Posty: 2908
Z nami od: 10 marca 2003, 10:05

Postautor: Olhado/256 » 02 marca 2005, 14:03

Przeglądarka: Mozilla/5.0 (Windows; U; Windows NT 5.0; en-US; rv:1.7.6) Gecko/20050225 Firefox/1.0.1 (MOOX M2)

ZTCW niektóre bugi na Bugzilli nie są dostępne zwykłum śmiertelnikom dopóki nie zostaną rozwiązane. Chodzi zapewne o to, żeby hackerzy nie zaczęli danej dziury wykorzystywać zanim zostanie załatana. Natomiast z tym fałszywym poczuciem bezpieczeństwa to jest to dość dziwny wniosek - M$ musi wydawać patche i informować o nich, bo kolejne wersje IE wychodzą raz na kilka lat. Bugi w produktach MF można spokojnie łatać w kolejnych wersjach (a jeśli trzeba - wypuścić bugfix). Jest to z punktu widzenia usera bardzo wygodne, bo zamiast sprawdzać, czy na pewno ma zainstalowaną łatkę Q3421474 może się upewnić, że ma najnowszą wersję Fx i spać w miarę spokojnie.

A jak ktoś naprawdę chce wiedzieć o każdej załatanej dziurze, może czytać nieoficjalne changelogs, które bazują na Bugzilli.
Pamiętaj obywatelu: WTYCZKI TO NIE TO SAMO, CO ROZSZERZENIA!
WinXP SP2
Olhado/256
Moderator
 
Posty: 3878
Z nami od: 26 września 2002, 09:47
Lokalizacja: Wrocław

Postautor: Adrianer » 02 marca 2005, 18:04

Przeglądarka: Mozilla/5.0 (Windows; U; Windows NT 5.1; pl-PL; rv:1.8a6) Gecko/20050111 MultiZilla/1.8.0.1d

co do bezpieczeństwa to znalazłem coś takiego niedawno:
To be precise (and I believe I'm within the bounds of the mozilla.org security
policy of "don't say what the specific issues are" here), there are currently 64
open security-sensitive bugs in the "Core" product (this excludes bugs on
chatzilla, etc; also excludes firefox-specific bugs, of course) that are
"confirmed" (that is, not UNCONFIRMED). There are 12 more Core UNCONFIRMED bugs
with the security flag set.

choć:
Now of these bugs, a number should not be security-sensitive, imo (and in the
opinion of Dan Veditz, who explicitly said as much in the comments on the ones
that I looked at which looked particularly egregious). The number of actual
open security issues in Core is likely much significantly lower than the "64" we
have for confirmed security-sensitive bugs....

Ale tak czy siak: luki są i będą - ale to nic nowego, gdyż chyba każdy program ma luki bezpieczeństwa :-?
Adrianer
Moderator
 
Posty: 1771
Z nami od: 15 maja 2002, 17:37
Lokalizacja: Bern/Switzerland

Postautor: Olhado/256 » 02 marca 2005, 21:19

Przeglądarka: Mozilla/5.0 (Windows; U; Windows NT 5.0; en-US; rv:1.7.6) Gecko/20050225 Firefox/1.0.1 (MOOX M2)

Pewnie, że są i będą, a jeśli ktoś myśli, że może być inaczej, to sam sobie tworzy złudne poczucie bezpieczeństwa i nie ma co zwalać na MoFo. Różnica w poczuciu bezpieczeństwa jest tylko taka, że user produktów MoFo może w ogóle nie myśleć o żadnych dziurach, tylko grzecznie wykonywać aktualizacje - będzie w miarę bezpieczny. A wydaje mi się, że dziury w przeglądarce to nie jest domena ZU.

BTW - "fałszywe pozory" to masło maślane :)
Pamiętaj obywatelu: WTYCZKI TO NIE TO SAMO, CO ROZSZERZENIA!
WinXP SP2
Olhado/256
Moderator
 
Posty: 3878
Z nami od: 26 września 2002, 09:47
Lokalizacja: Wrocław

Postautor: stroozyk » 02 marca 2005, 21:39

Przeglądarka: Mozilla/5.0 (Windows; U; Windows NT 5.1; pl-PL; rv:1.7.5) Gecko/20041109 Firefox/1.0 (MOOX M1)

to, że wiadomosci o lukach nie sa publikowane, to moim zdaniem bardzo dobrze.. "Nie istnieją" do póki nie zostaną wykryte bo nie wiadomo jak ich użyć.. Nie rozumiem po co pisze sie, że: "...wykryto błąd bezpieczeństwa w programie xx mogący doprowadzić do yy, poprzez wykonanie zz, w taki sposób można uzyskać swobodny dostęp do komputera..."
Jak bym oglądał program Uwaga! pt. Dziś pokażemy jak łatwo można zdobyć podrobiony dowód osobisty.. :P
stroozyk
 
Posty: 12
Z nami od: 08 lipca 2004, 00:18

Postautor: lotan » 03 marca 2005, 08:14

Przeglądarka: Mozilla/5.0 (X11; U; Linux i686; en-US; rv:1.8b) Gecko/20050218 Firefox/1.0+

stroozyk pisze:to, że wiadomosci o lukach nie sa publikowane, to moim zdaniem bardzo dobrze..

Wolne Oprogramowanie jest tworzone z myślą o użytkownikach i mają oni prawa wiedzieć, że jest dziurawe.

stroozyk pisze:"Nie istnieją" do póki nie zostaną wykryte bo nie wiadomo jak ich użyć..

Microsoft ma taką samą strategię. Też im się wydaje, że jak nie opublikują informacji to nikt inny o dziurze nie wie. Niestety to nieprawda. Wiedza o lukach pozwala na ich załatanie. Nawet samodzielne. Brak wiedzy oznacza, że trzeba czekać na reakcję producenta. Siłą Mozilli jest otwartość. Nie wyobrażam sobie ukrywania takich informacji. Choć zdaje się, że były takie próby?
lotan
 
Posty: 222
Z nami od: 02 sierpnia 2003, 21:56
Lokalizacja: Gdynia/PL

Postautor: Adrianer » 03 marca 2005, 08:24

Przeglądarka: Mozilla/5.0 (Windows; U; Windows NT 5.1; pl-PL; rv:1.8a6) Gecko/20050111 MultiZilla/1.8.0.1d

lotan pisze:Microsoft ma taką samą strategię. Też im się wydaje, że jak nie opublikują informacji to nikt inny o dziurze nie wie. Niestety to nieprawda. Wiedza o lukach pozwala na ich załatanie. Nawet samodzielne. Brak wiedzy oznacza, że trzeba czekać na reakcję producenta. Siłą Mozilli jest otwartość. Nie wyobrażam sobie ukrywania takich informacji. Choć zdaje się, że były takie próby?

Tak jak pisałem wyżej - tutaj podejście Mozilli.org pod względem ukrywania luk przed ich załątaniem się nie różni zbytnio od M$...
Np. nie tak dawno temu wykryta luka z certyfikatami - jak dobrze pamiętam to była już znana od lat, tylko że była ukrywana...
To, że luki przed ich załataniem są ukrywane to jest dobre, gdyż inaczej byłoby duże zagrożenie bezpieczeństwa, ale nie dobrą sprawą jest znajomość luki i jej jednoczesne ukrywanie miesiącami czy latami... Bo jak po latach ktoś wykryje lukę, np. tą z certyfikatami, to nagle się okaże że nie ma już żadnego człowieka który kiedyś nad tym pracował ( i dlatego załątanie tego zajęło trochę... ).
Adrianer
Moderator
 
Posty: 1771
Z nami od: 15 maja 2002, 17:37
Lokalizacja: Bern/Switzerland

Postautor: lotan » 04 marca 2005, 07:59

Przeglądarka: Mozilla/5.0 (X11; U; Linux i686; en-US; rv:1.8b) Gecko/20050218 Firefox/1.0+

Adrianer pisze:To, że luki przed ich załataniem są ukrywane to jest dobre, gdyż inaczej byłoby duże zagrożenie bezpieczeństwa, ale nie dobrą sprawą jest znajomość luki i jej jednoczesne ukrywanie miesiącami czy latami...

Ok. W sytuacji, gdy zamierza się od razu załatać dziurę można zaakceptować kilkudniowe wstrzymanie się z publikacją info o błędzie. Ale jeśli łatanie ma trwać dłużej to bezwzględnie powinno się poinformować użytkowników o problemie. Bo fakt, że o lukach wie garstka daje tylko pozory bezpieczeństwa.

Rozwiązanie: Szybko wprowadzać poprawki (się łatwo mówi) ;-)
lotan
 
Posty: 222
Z nami od: 02 sierpnia 2003, 21:56
Lokalizacja: Gdynia/PL


Wróć do Inne

Kto jest online

Zarejestrowani użytkownicy: Baidu [Spider], Google [Bot]

Przejdź do powiązanej strony

Nawigacja:

Stopka: