Car-tech

Firefox จะยืนยันการรักษาความปลอดภัยสำหรับโดเมนบางอย่าง

Faith Evans feat. Stevie J – "A Minute" [Official Music Video]

Faith Evans feat. Stevie J – "A Minute" [Official Music Video]
Anonim

Mozilla ได้แนะนำรายการโดเมนที่มีการโหลดไว้ล่วงหน้าสำหรับ Firefox ซึ่งสามารถเชื่อมต่อได้อย่างปลอดภัยเพื่อช่วยปกป้องข้อมูลส่วนบุคคลและความปลอดภัยของผู้ใช้

บังคับ การรักษาความปลอดภัยการเชื่อมต่อระหว่างเบราเซอร์และเซิร์ฟเวอร์ Mozilla ใช้ HSTS (HTTP Strict Transport Security) กลไกที่ใช้โดยเซิร์ฟเวอร์เพื่อระบุว่าเบราว์เซอร์ที่เชื่อมต่อต้องใช้การเชื่อมต่อที่ปลอดภัยเขียน David Keeler ของ Mozilla ในโพสต์บล็อก

เบราว์เซอร์เชื่อมต่อกับเซิร์ฟเวอร์ HSTS เป็นครั้งแรกเบราว์เซอร์ไม่ทราบว่าควรใช้การเชื่อมต่อที่ปลอดภัยเนื่องจากไม่เคยได้รับส่วนหัว HSTS จากโฮสต์นั้น "ดังนั้นนักโจมตีเครือข่ายที่ใช้งานได้จึงสามารถป้องกันไม่ให้เบราเซอร์เชื่อมต่อได้อย่างปลอดภัย (และยิ่งแย่ลงผู้ใช้อาจไม่ทราบว่ามีอะไรผิดพลาด)" คีลเลอร์กล่าวเสริมว่าการตั้งค่าการเชื่อมต่อแบบนี้ยังทำให้มันเสี่ยงต่อการถูกโจมตี

ในการแก้ไขปัญหานี้ Mozilla ได้เพิ่มรายการลงใน Firefox โดยใช้โดเมนที่เบราว์เซอร์ควรเชื่อมต่ออย่างปลอดภัยโดยดีฟอลต์

"เมื่อ ผู้ใช้เชื่อมต่อกับโฮสต์เหล่านี้เป็นครั้งแรกเบราว์เซอร์จะรู้ว่าต้องใช้การเชื่อมต่อที่ปลอดภัยหากผู้โจมตีระบบเครือข่ายป้องกันไม่ให้เชื่อมต่อกับเซิร์ฟเวอร์อย่างปลอดภัยเบราว์เซอร์จะไม่พยายามเชื่อมต่อกับโพรโทคอลที่ไม่ปลอดภัย ความปลอดภัยของผู้ใช้ "คีลเลอร์กล่าวว่า

รายการนี้ได้รับการเพาะโดยโดเมนจากรายการที่โหลดไว้ล่วงหน้าของ HSTS ของ Chrome ซึ่งมีหน้าที่คล้ายคลึงกับ Mozilla Chrome ของ Google บังคับให้เชื่อมต่อที่ปลอดภัยสำหรับโดเมนย่อย google.com ทั้งหมด แต่ยังเพิ่มการเชื่อมต่อ HTTPS ที่ถูกบังคับสำหรับไซต์ที่ขอรับแล้ว การเชื่อมต่อที่ปลอดภัยถูกบังคับสำหรับไซต์ต่างๆเช่น paypal.com, twitter.com, lastpass.com และ torproject.org

"HSTS ร่วมกับรายการไซต์ที่โหลดไว้ล่วงหน้าอาจเป็นเครื่องมือที่ยอดเยี่ยมสำหรับการเพิ่มความปลอดภัยให้กับผู้ใช้" คีลเลอร์เขียนไว้ ขณะนี้คุณลักษณะนี้มีเฉพาะใน Firefox Beta เท่านั้น

Loek คือผู้สื่อข่าวจากอัมสเตอร์ดัมและครอบคลุมข้อมูลส่วนบุคคลทางออนไลน์ทรัพย์สินทางปัญญาปัญหาโอเพ่นซอร์สและการชำระเงินออนไลน์สำหรับ IDG News Service ติดตามเขาทาง Twitter ที่ @loekessers หรือส่งอีเมลเคล็ดลับและความคิดเห็นไปที่ [email protected]