Ричард Барнс (Richard Barnes), лидер команды, отвечающей за безопасность Firefox, объявил о намерении поэтапного ухода от поддержки незашифрованных коммуникаций с использованием протокола HTTP в пользу HTTPS. По мнению Mozilla, в условиях современных реалий, повсеместный переход на использование шифрованных соединений является закономерным путём развития Web. При этом, для устаревшего контента Mozilla сохранит поддержку использования схемы "http://", но возможности для таких соединений будут ограничены.
Для продвижения HTTPS проект Mozilla намеревается постепенно сокращать функциональность, доступную для незашифрованных HTTP-соединений. Таким образом, возможность обращения к сайтам по HTTP будет сохранена, но доступные для таких сайтов web-технологии будут ограничены. В настоящее время планируется определить дату, начиная с которой некоторые добавляемые в браузер новые возможности станут доступны только при использовании HTTPS. Какие именно возможности будут блокироваться пока точно не определено, например, предлагается оставить доступ к новшествам, связанным с CSS и отрисовкой, но запретить возможность использования новых API, связанных с взаимодействием с оборудованием.
Кроме того, для HTTP планируется поэтапно ограничить доступ к уже реализованным технологиям, которые могут привести к рискам, связанным с безопасностью и приватностью, в случае работы по незашифрованным каналам связи. В этом случае отмечается важность сохранения баланса между безопасностью и сохранением совместимости, т.е. важно не допустить нарушения работы существующих сайтов, работающих по HTTP. В качестве примеров приводится уже внедрённая для незащищённых сайтов практика запроса подтверждения при обращении к API доступа к камере или микрофону, а также предложения по ограничению области видимости незашифрованных Сookie.
Так как перевод всего интернета на HTTPS неподъёмная для одного проекта задача, Mozilla призывает подключиться к данной инициативе сообщество web-разработчиков, используя принимаемые в Firefox меры как сигнал для информирования, что движение в этой области уже началось. На официальном уровне планирует подготовить предложение для рассмотрения рабочей группой W3C WebAppSec, занимающейся продвижением web-стандартов, связанных с безопасностью web-приложений.
Примечательно, что инициатива Mozilla по продвижению HTTPS не является единственной, в частности, консорциум W3C рассматривает возможность повышения безопасности в Web через повсеместное внедрение шифрования, комитет IETF (Internet Engineering Task Force), занимающийся развитием протоколов и архитектуры Интернет, признал атакой повсеместный мониторинг трафика, совет по архитектуре интернет заявил о необходимости решения проблемы с нарушением приватности пользователей Cети, правительство США работает над стандартом, обязывающим использовать на государственных сайтах и web-сервисах только HTTPS.
Источник: http://www.opennet.ru/opennews/art.shtml?num=42142
Отсутствует
Кто бы ещё разжевал что весь этот текст для простого человека означает...
Для меня, обычного пользователя интернета, что-нибудь изменится ?
Отредактировано Coroner (02-05-2015 09:50:14)
Отсутствует
villa7, понятно, благодарю.
Фигово имхо. Зачем мне шифрование, если я просто хочу погоду посмотреть. Хотя по идее это забота владельцев сайтов.
Отсутствует
Будут блокироваться сайты http
Будут блокироваться некоторые функции, выполняемые в браузере клиента. И это, в принципе, правильно, IMHO. Другой вопрос, что деление по принципу http/https не панацея ни разу.
Отсутствует
чем правильно то?
если функция опасна то её надо вообще убрать.
хттп и хттпс принципиально для пользователя не отличаются - в обоих случаях это сервера чужого дяди который может выполнить какойто код на компе юзера,соответственно возможности кода должны быть ограничены во всех случаях.
Ну, я, вроде, это и написал. Что идея - правильная, а деление - критерий хреновый..
Отсутствует
функции не должны блокироваться ибо на любую блокировку рано или поздно найдётся хитрый способ обхода
если функция опасна то она должна вообще отсутствовать.
А предупреждать "Ok"/"Cancel" уже не модно? 95% юзеров никаких путей обхода искать не будут, ровно также, как не правят конфиг и не ставят адд-онсы.
Отсутствует
Вы разрешаете запустить вирус? ок\отмена
заменяем текст на Вы хотите увидеть баальшые сиськи? да\нет
что нажмёт юзер во втором случае? ога.
Это о чём вообще? "Данная страница запрашивает доступ к вашей камере. Разрешить?" - об этом речь.
А вирмейкеры прекрасно справляются и средствами ОС, что логичнее, учитывая распостранённость ФФ.
Отсутствует
okkamas_knife, ну, в принципе точка зрения понятная и достаточно распостранённая (читай "тоже правильная"), не вижу смысла продолжать спор, дело вкуса
Отсутствует