[新闻] Firefox安全升级:Mozilla祭出扩充套件

楼主: Kitakami (在妳身上揉来揉去)   2015-02-13 16:52:00
Firefox安全升级:Mozilla祭出扩充套件签章
为了改善Firefox附加元件的安全性,Mozilla针对扩充套件(Extension)祭出了认证服
务。以后不论是出现在AMO(addons.mozilla.org)或是其他网站上的Firefox扩充套件,
都必须经过Mozilla的检验并取得认证签章后才能安装在正式版(Release Version)或测
试版(Beta Version)的Firefox上。
Firefox的附加元件(Add-ons)分成几个类别,分别是扩充套件(Extensions)、主题(
Themes)或字典(dictionaries)等,而此一数位签章则是锁定扩充套件,主题或字典则
不需经过认证。
Mozilla附加元件团队成员Jorge Villalobos表示,Mozilla的附加元件平台一向非常开放
,允许开发人员打造各种创新的浏览器附加功能,而且开发人员可以自由选择要透过由
Mozilla代管、集中各种附加元件的AMO平台,或是其他网站发行扩充程式,但建立弹性的
同时也给恶意开发人员带来了机会。
不肖扩充套件显然越来越普遍,例如未经使用者授权就擅改浏览器首页或搜寻设定,虽然
Mozilla已为此建立附加元件准则,但不遵守规则的扩充套件仍然四处流窜,恶意开发人
员也寻求各种方法来躲避Mozilla的追踪,以免于被列人Mozilla的黑名单中。避免恶意扩
充套件最简单的方法之一就是强制要求开发人员透过AMO发行程式,不过Mozilla认为没必
要限制这么多,因此决定采行扩充套件认证签章机制。
未来透过AMO发行的扩充套件都会经过审核与认证,而打算利用其他网站发行的扩充套件
也必须先提交到AMO进行审核及颁布签章。不论是审核或签章的颁布,都是经由自动化的
程序,若有疑问也可提出手动审核的请求。只有取得签章的扩充套件可以安装在正式版或
测试版的Firefox中,而诸如Nightly或Developer Edition等其他供开发人员使用的
Firefox版本则仍可安装未经认证的扩充套件。
此一机制预计会在今年第二季实施,估计将首度现身于Firefox 39。根据Mozilla的
Firefox版本规画,将于今年2月底释出Firefox 39的Nightly版,开发人员版可望于4月出
炉,而测试版与正式版的问世时间分别在5月及6月。此外,扩充套件签章预计会有12周的
缓冲期,在这期间,Mozilla只会针对未经认证的扩充套件提出警告,还不会完全封杀没
有取得签章的扩充套件。(编译/陈晓莉)
iThome
http://www.ithome.com.tw/news/94077
作者: Kreen (每天要更優秀一點)   2015-02-13 16:58:00
这样认证会更慢吗= =
作者: mjsg (mjsg)   2015-02-13 17:52:00
AMO 上只要 review 过的都自动签章,现有看过的套件最新版也自动签章,看起来影响最大的是那些不放在 AMO 上的档案。
作者: Kreen (每天要更優秀一點)   2015-02-13 18:03:00
原来如此,感谢解答~
作者: Unicorn2   2015-02-13 22:13:00
走下坡了...
作者: mayuyu ((・ω・)ノ)   2015-02-13 22:13:00
囧兴
作者: Alica (Torsades de Pointes)   2015-02-13 23:26:00
HTTPS Everywhere崩溃
作者: Wcw5504 (五月雨)   2015-02-13 23:56:00
再弄严一点就变第二个GC 不在AMO上的不准装
作者: Luciferspear   2015-02-14 08:56:00
......惨了XD 手上有几个手势拖拉死很久但还能用的
作者: mayuyu ((・ω・)ノ)   2015-02-14 10:18:00
有够惨 除了拖曳扩展 还有一些很好用的扩展都没有放在AMO上 而且也都死很久了 根本不晓得作者会不会去申请审核 例如userChromeJS这个实在太强大了 根本无所不能还有keyconfig 和firegestures一样 可以自己写脚本按快速键就可以执行 一个是鼠标手势 一个是热键所有对浏览器的操作(例如一键关闭右边全部分页)、扩展的操作(例如同文堂开关简转繁)、还有网页的操作(例如点击网页上的按钮) 全部都可以用热键完成就是因为有这些扩展 firefox才会这么好用现在已经今非昔比了 在市占率下降的现在很多扩展都已经停止更新了 还搞扩大审查的话等于是自杀行为 囧
作者: mjsg (mjsg)   2015-02-14 10:58:00
我是觉得,这个功能可以推出,附带个在 about:config 可以关掉这功能的指令,然后看市场反应。毕竟 Mozilla 要解决的问题目前也没有好方法。但总是要选一步,而不能裹足不前。前述的方式,对于知道自己在做什么的自己负责,而那些绝大部部份不能自己负责,只会怪罪浏览器开发者的帮你把关。
作者: mayuyu ((・ω・)ノ)   2015-02-14 11:33:00
Mozilla就是说不会提供禁用选项让使用者安装未审查的扩展 囧 所以没得选There won’t be any preferences orcommand line options to disable this.
作者: rockmanx52 (ゴミ丼 わがんりんにゃれ)   2015-02-14 11:33:00
AMO那种审核速度...扣除Drag&go Ank pixiv之前也因为Fx改版造成无法下载
作者: mayuyu ((・ω・)ノ)   2015-02-14 11:34:00
原文 http://ppt.cc/44qz 不知道去反应有没有用userChromeJS废掉的话我的搬移扩展工具按钮还有自动翻页还有自动灌水xD等等 一堆功能都会失效
作者: rockmanx52 (ゴミ丼 わがんりんにゃれ)   2015-02-14 11:34:00
作者也是说修正版丢上去好久但是AMO都没动静...
作者: mayuyu ((・ω・)ノ)   2015-02-14 11:36:00
对啊 虽然第一阶段是自动化审查但我想还是会很多需要人工审查 AMO应该先招募一批审查志愿军吧 不然以现在蜗牛的审查速度.....
作者: ettoolong (ettoolong)   2015-02-14 16:42:00
AMO现在的审查速度比以前快很多了, 以前我等过一个月,现在大多只要两三天.
作者: mmis1000 (秋月恋枫)   2015-02-14 17:57:00
感觉一定会有人出套件patch掉,或直接出一个自己的fork这种限制除了恼人我真的不觉得有用chrome限制那么多,现在还是一 堆malware 阿
作者: Wcw5504 (五月雨)   2015-02-14 19:05:00
反正我都用社群版,应该没什么影响
作者: shyangs (厚呦)   2015-02-14 19:13:00
pcx会做 revert, 他用了破百个套件,包含了非AMO的套件.
作者: kuro (支那啃民党 凸 ̄▽ ̄凸)   2015-02-14 19:16:00
如果firefox改成闭源才会让人崩溃,开源总是有高人在。
作者: brli7848 (无理阿?)   2015-02-15 01:00:00
他只说在release频道,我猜应该是有编译设置可以开关
作者: timshan (仲轩)   2015-02-15 12:48:00
影响的是beta和Release,Alpha和Nightly不受影响
作者: Wcw5504 (五月雨)   2015-02-15 23:38:00
Alpha是什么版本 Aurora吗
作者: timshan (仲轩)   2015-02-16 00:11:00
靠打错 是Aurora XDD
作者: wuliou (wuliou)   2015-02-18 00:35:00
WTF? 我不想跳chrome就是因为装套件太囉唆啊
作者: hsparrot (飞高高)   2015-02-18 13:52:00
未经使用者授权就擅改套件安装准则结果原来Mozilla才是最大的恶意开发组织

Links booklink

Contact Us: admin [ a t ] ucptt.com