Версия для КПК

GaGa.Su

Услуги специалистов

Нижнего Новгорода


Интернет

Mozilla вводит новую политику безопасности

Интернет 

Стандартные XSS-атаки иногда используют уязвимости в web-приложениях для того, чтобы запустить в браузере JavaScript с правами доверяемого домена. С CSP браузер будет выполнять только скрипты с домено ...

ИнтернетБрендон Штерн (Brandon Sterne), менеджер по проектам, связанным с безопасностью Mozilla, представил новую политику безопасности Firefox, известную под названием Content Security Policy (CSP). Новая политика направлена против эпидемии атак межсайтового скриптинга (XSS), в течение нескольких лет являющихся бичом многих популярных сайтов.s

Стандартные XSS-атаки иногда используют уязвимости в web-приложениях для того, чтобы запустить в браузере JavaScript с правами доверяемого домена. С CSP браузер будет выполнять только скрипты с доменов, указанных в "белом списке" - всё остальное будет блокироваться. Это даёт администраторам возможность, например, указать свой собственный скрипт-сервер, с которого можно грузить и выполнять скрипты.s

С CSP даже JavaScript, встроенный в страничку, по умолчанию не будет больше выполняться. Сайты будут иметь возможность указать браузеру полностью отключить выполнение JavaScript из контекста браузера, что может оказаться удобным на сайтах, где скрипты вообще не используются. Тем не менее технология CSP будет полностью обратно-совместимой: если на сайте не выставлены специальные управляющие заголовки CSP, то скрипты будут обработаны по старой схеме, а браузеры не поддерживающие CSP просто проигнорируют дополнительный заголовок. CSP также может отчасти защитить от так называемых Clickjacking-атак и автоматически будет перенаправлять с HTTP на HTTPS там, где это возможно.s

Для того, чтобы отличить "белый" контент от искусственно введённого или модифицированного, CSP требует, чтобы весь JavaScript для страницы грузился из внешнего файла и подавался с явно разрешённого хоста. Это означает, что все внедрённые на страницу скрипты, javascript:URI и HTML-атрибуты, предназначенные для обработки событий, будут игнорироваться. Считаться годными будут только скрипты, включённые посредством тега "script src", указывающего на хост, внесённый в "белый список". Также CSP допускает форсирование других, диктуемых здравым смыслом, ограничений, связанных с безопасностью.s

По словам Брендона Штерна, команда Mozilla "понимает, что предлагаемая модель кардинально отличается от текущей ситуации", и предлагает несколько аргументов в пользу принятия политики CSP. Тем не менее, Брендон пока не сообщает точной даты, когда можно будет ожидать внедрения CSP в продукты Mozilla. На сегодняшний день Google также собирается по умолчанию доставлять страницы по HTTPS для повышения их безопасности и предотвращения перехвата информации.


OpenNET
25.06.2009
 
ИнтернетБлоггеры США могут ответить за рекламу в своих дневниках (Интернет) 23.06.2009

Федеральная торговая комиссия США в скором времени может принять новые правила, согласно которым блоггерам придется отвечать за нечестную рекламу в своих онлайн-дневниках. Подробнее...

ИнтернетРабота по интеграции языка Python в web-браузеры (Интернет) 19.06.2009

Главная цель разработки состоит в обеспечении работы немодифицированной сборки CPython для выполнения в изолированном окружении Native Client. Безопасность в Native Client достигается через изоляцию Подробнее...

ИнтернетЯндекс.Деньги усиливают защиту пользователей (Интернет) 17.06.2009

Компания Яндекс объявила о том, что платежная система Яндекс.Деньги предлагает теперь новый способ защиты платежей. Подробнее...

ИнтернетНовый поисковик wolframalpha.com (Интернет) 06.05.2009

В мае 2009 года пройдет тестовой запуск новой поисковой системы Wolfram Alpha. В отличие от популярных поисковиков эта система будет "вычислять" ответ самостоятельно. Подробнее...

ИнтернетGoogle запрещает посылать письма с *.EXE (Интернет) 15.12.2010

Google решил позаботится о безопасности почтовых вложений. Теперь, в gmail существует запрет на отправление электронных писем с вложениями, частью которых являются программы Подробнее...

Содержание

Нижний Новгород
ИнтернетОснователь Opera Software представил новый web-браузер Vivaldi (Интернет) 28.01.2015

Встречайте новый браузер Vivaldi - от создателей старой версии браузера Opera Подробнее...

ИнтернетЗакон Евросоюза о cookies (Интернет) 03.05.2012

Закон Евросоюза о cookies вступил в силу в 2011 году, но ICO (Information Commissioner’s Office) решили, что крайним сроком будет назначено 26 мая 2012 года Подробнее...

ИнтернетВласти России не намерены отключать пользователей Рунета от глобальной сети (Интернет) 19.09.2014

Дмитрий Песков опроверг слухи о возможном отключении интернета в РФ Подробнее...

ИнтернетПод давлением пользователей Mail.Ru изменила скандальное лицензионное соглашение (Интернет) 28.12.2013

Mail.Ru исключила из Лицензионного соглашения на использование хранилища «Облако@Mail.Ru» пункт, согласно которому компания получала права на использование загружаемого контента в любых целях Подробнее...

Интернет«Рамблер-Игры» купили игровой ресурс AG.ru (Интернет) 15.12.2011

«Рамблер-Игры» подписали с «Вымпелкомом» соглашение о приобретении AG.ru, популярного игрового ресурса с ежемесячной аудиторией более 2 млн посетителей («Топ-100», октябрь 2011 года). Подробнее...

ИнтернетВладимир Путин встретился с интернет-предпринимателями (Интернет) 06.11.2013

Фонд помогает молодым специалистам и предпринимателям в сфере информационных технологий. Цель - отбор и финансирование интернет-проектов, особенно стартапов - проектов ранней стадии развития. Подробнее...