В Firefox 45 появится поддержка временной установки неподписанных дополнений

25 декабря 2015 года

Wikinews-logo-ru.svg

В Firefox 43 по умолчанию активирован режим обязательной проверки дополнений по цифровой подписи, но оставлена возможность отключения подобной проверки через изменение опции "xpinstall.signatures.required" в about:config. В одном из ближайших выпусков данную опцию планируется удалить, что приведёт к невозможности установки в финальных релизах неподписанных дополнений. Для упрощения тестирования дополнений в релизах реализован режим временной установки дополнений, который будет включен в состав Firefox 45.

Включение поддержки временной загрузки дополнений осуществляется во вкладке Add-ons на странице "about:debugging". Новая возможность позволит разработчикам установить любое неподписанное дополнение из локального XPI-файла, но данное дополнение будет активно только в рамках текущего сеанса и после первого перезапуска браузера будет автоматически удалено. Временно можно будет загрузить только дополнения, не требующие для своей активации перезапуска браузера. Ранее для тестирования дополнений планировалось выпускать специальные обезличенные отдельные сборки релизов, но, судя по всему, разработчики ограничатся механизмом временной установки дополнений. Для отладки дополнений также предлагается использовать команду "jpm sign", позволяющую снабдить дополнение цифровой подписью на локальной системе.

Mozilla рассчитывает, что введение проверки по цифровой подписи позволит блокировать распространение вредоносных и шпионящих за пользователями дополнений. По мнению некоторых разработчиков дополнений механизм обязательной проверки по цифровой подписи лишь создаёт сложности для разработчиков и приводит к увеличению времени доведения до пользователей корректирующих выпусков, никак не влияя на безопасность. Существует множество тривиальных и очевидных приёмов для обхода системы автоматизированной проверки дополнений, позволяющих незаметно вставить вредоносный код, например, через формирование операции на лету путём соединения нескольких строк с последующим выполнением результирующей строки вызовом eval. Позиция Mozilla сводится к тому, что большинство авторов вредоносных дополнений ленивы и не будут прибегать к подобным техникам скрытия вредоносной активности.

 

ИсточникиПравить


Эта статья содержит материалы из статьи «В Firefox 45 появится поддержка временной установки неподписанных дополнений», опубликованной OpenNET и распространяющейся на условиях лицензии Creative Commons Attribution (CC BY) — указание автора, источник и лицензию.
Эта статья загружена автоматически ботом NewsBots в архив и ещё не проверялась редакторами Викиновостей.
Любой участник может оформить статью: добавить иллюстрации, викифицировать, заполнить шаблоны и добавить категории.
Любой редактор может снять этот шаблон после оформления и проверки.
 

Комментарии:В Firefox 45 появится поддержка временной установки неподписанных дополнений