Крошка Ру > 01-05-2015 18:29:10 |
Ричард Барнс (Richard Barnes), лидер команды, отвечающей за безопасность Firefox, объявил о намерении поэтапного ухода от поддержки незашифрованных коммуникаций с использованием протокола HTTP в пользу HTTPS. По мнению Mozilla, в условиях современных реалий, повсеместный переход на использование шифрованных соединений является закономерным путём развития Web. При этом, для устаревшего контента Mozilla сохранит поддержку использования схемы "http://", но возможности для таких соединений будут ограничены.
Для продвижения HTTPS проект Mozilla намеревается постепенно сокращать функциональность, доступную для незашифрованных HTTP-соединений. Таким образом, возможность обращения к сайтам по HTTP будет сохранена, но доступные для таких сайтов web-технологии будут ограничены. В настоящее время планируется определить дату, начиная с которой некоторые добавляемые в браузер новые возможности станут доступны только при использовании HTTPS. Какие именно возможности будут блокироваться пока точно не определено, например, предлагается оставить доступ к новшествам, связанным с CSS и отрисовкой, но запретить возможность использования новых API, связанных с взаимодействием с оборудованием.
Кроме того, для HTTP планируется поэтапно ограничить доступ к уже реализованным технологиям, которые могут привести к рискам, связанным с безопасностью и приватностью, в случае работы по незашифрованным каналам связи. В этом случае отмечается важность сохранения баланса между безопасностью и сохранением совместимости, т.е. важно не допустить нарушения работы существующих сайтов, работающих по HTTP. В качестве примеров приводится уже внедрённая для незащищённых сайтов практика запроса подтверждения при обращении к API доступа к камере или микрофону, а также предложения по ограничению области видимости незашифрованных Сookie.
Так как перевод всего интернета на HTTPS неподъёмная для одного проекта задача, Mozilla призывает подключиться к данной инициативе сообщество web-разработчиков, используя принимаемые в Firefox меры как сигнал для информирования, что движение в этой области уже началось. На официальном уровне планирует подготовить предложение для рассмотрения рабочей группой W3C WebAppSec, занимающейся продвижением web-стандартов, связанных с безопасностью web-приложений.
Примечательно, что инициатива Mozilla по продвижению HTTPS не является единственной, в частности, консорциум W3C рассматривает возможность повышения безопасности в Web через повсеместное внедрение шифрования, комитет IETF (Internet Engineering Task Force), занимающийся развитием протоколов и архитектуры Интернет, признал атакой повсеместный мониторинг трафика, совет по архитектуре интернет заявил о необходимости решения проблемы с нарушением приватности пользователей Cети, правительство США работает над стандартом, обязывающим использовать на государственных сайтах и web-сервисах только HTTPS.
Источник: http://www.opennet.ru/opennews/art.shtml?num=42142 |
amin01 > 01-05-2015 19:23:25 |
зачем ждать https://addons.mozilla.org/en-US/firefox/addon/http-nowhere/ |
Coroner > 02-05-2015 09:49:57 |
Кто бы ещё разжевал что весь этот текст для простого человека означает... Для меня, обычного пользователя интернета, что-нибудь изменится ? |
villa7 > 02-05-2015 10:03:12 |
Coroner Будут блокироваться сайты http |
Coroner > 02-05-2015 10:31:35 |
villa7, понятно, благодарю. Фигово имхо. Зачем мне шифрование, если я просто хочу погоду посмотреть. Хотя по идее это забота владельцев сайтов. |
f00fc7c8 > 02-05-2015 13:26:57 |
villa7 пишетБудут блокироваться сайты http
Будут блокироваться некоторые функции, выполняемые в браузере клиента. И это, в принципе, правильно, IMHO. Другой вопрос, что деление по принципу http/https не панацея ни разу. |
f00fc7c8 > 03-05-2015 17:06:18 |
okkamas_knife пишетчем правильно то? если функция опасна то её надо вообще убрать. хттп и хттпс принципиально для пользователя не отличаются - в обоих случаях это сервера чужого дяди который может выполнить какойто код на компе юзера,соответственно возможности кода должны быть ограничены во всех случаях.
Ну, я, вроде, это и написал. Что идея - правильная, а деление - критерий хреновый.. |
f00fc7c8 > 03-05-2015 23:23:03 |
okkamas_knife пишетфункции не должны блокироваться ибо на любую блокировку рано или поздно найдётся хитрый способ обхода если функция опасна то она должна вообще отсутствовать.
А предупреждать "Ok"/"Cancel" уже не модно? 95% юзеров никаких путей обхода искать не будут, ровно также, как не правят конфиг и не ставят адд-онсы. |
f00fc7c8 > 04-05-2015 12:42:57 |
okkamas_knife пишетВы разрешаете запустить вирус? ок\отмена заменяем текст на Вы хотите увидеть баальшые сиськи? да\нет что нажмёт юзер во втором случае? ога.
Это о чём вообще? "Данная страница запрашивает доступ к вашей камере. Разрешить?" - об этом речь. А вирмейкеры прекрасно справляются и средствами ОС, что логичнее, учитывая распостранённость ФФ. |
f00fc7c8 > 04-05-2015 17:30:52 |
okkamas_knife, ну, в принципе точка зрения понятная и достаточно распостранённая (читай "тоже правильная"), не вижу смысла продолжать спор, дело вкуса |