![]() |
Mozilla e le estensioni (potenziale problema immenso sicurezza)
MMMhhhh ... sono un po' perplesso e preoccupato.
La maggior parte delle estensioni (e TUTTE quelle utili, a partire da AD Blocker e anche l'ufficiale per i Multi Container) hanno, nella sezione Permissions, questa dicitura: "Access your data for all websites" Se clicchi su "Learn More" si apre una lunga spiegazione di tutti i permessi concedibili alle estensioni. E riguardo a questo specifico permesso troviamo scritto questa inquietante precisazione: Quote:
Cioè: leggere e scrivere i dettagli di ogni volta che ci logghiamo da qualche parte, password comprese! Vi rendete conto di che vuol dire ? E perché un ad-blocker o un manager di tab/container deve avere i permessi di poter leggere liberamente dati così sensibili e critici a livello di sicurezza ? Avevate mai letto questa sezione sul sito di Mozilla ? Che ne pensate ? |
Re: Mozilla e le estensioni (potenziale problema immenso sicurezza)
Quote:
Alla fine siamo sempre là, devi scegliere tra comodità e sicurezza. Non credo cmq che quelle famose ti rubano le password. |
Re: Mozilla e le estensioni (potenziale problema immenso sicurezza)
Quote:
Inoltre, ripeto: perché un tab/container manager o un AD Blocker deve aver accesso alle cose che digito nei campi di input di una pagina web (non nella barra degli indirizzi) ? Non c'è alcun motivo oggettivo.. è solo un GROSSO problema critico di sicurezza. |
Re: Mozilla e le estensioni (potenziale problema immenso sicurezza)
Lo fa se ti offre un password manager, altrimenti non lo fa.
|
Re: Mozilla e le estensioni (potenziale problema immenso sicurezza)
Quote:
Ma l'API delle estensioni mette a disposizione liberamente quei dati che - a parte ad un password manager (che non userei MAI in un browser o app online) non servono a nessun altra estensione. Dovrebbero creare un permesso specifico per quello, che espone i dati più sensibili e personali.. e una versione "ridotta" che accede a tutto quello che digiti nella barra indirizzi e quel che c'è scritto nelle pagine web a cui accedi, ma non nei campi di input dove inserisci i dati - tipo per un login - |
Re: Mozilla e le estensioni (potenziale problema immenso sicurezza)
Quote:
1) Nessuno si va a leggere tutto il codice delle estensioni.. figurarsi di Mozilla Firefox (credo sia un'impresa impossibile, visto la vastità del progetto). Per cui ci si affida al buonsenso e alla "fiducia". 2) Se lasci potenzialmente a QUALSIASI ESTENSIONE la possibilità di leggere dati sensibili (qui si parla di password e nome utente di ogni pagina che visiti, non bruscolini ).. beh.. un GROSSO problema di privacy e sicurezza c'è (anche perché - a parte un password manager - NESSUNA ESTENSIONE ha bisogno di aver accesso a quelle informazioni privatissime). E' un po' come partire per un mese di vacanza e lasciare la porta di casa aperta, tanto sai che nella tua città è tutta brava gente e non c'è rischio :D 3) Che un codice sia open-source non significa che sia ben scritto e sicuro al 100%. E i leaks ormai sono all'ordine del giorno, per cui che quei dati estremamente privati e sensibili siano ESPOSTI a TUTTE le estensioni .. per me rappresenta un problema non di poco conto. E per risolverlo basterebbe pure poco, cioè creare una policy specifica per l'accesso a quei dati (di cui il 99,999999 % delle estensioni non necessita per funzionare) |
Re: Mozilla e le estensioni (potenziale problema immenso sicurezza)
Quote:
|
Re: Mozilla e le estensioni (potenziale problema immenso sicurezza)
Quote:
Persone con gli stessi dubbi e perplessità che ho espresso io, ma lato mozilla quella pagina (senza altre informazioni) è tutto quello che ha messo a disposizione. E' una zona grigia, che riguarda pure tutti gli altri browser basati su Firefox. Tieni presente che è un problema che riguarda pure i Container (visto che la funzione è supportata tramite estensione - ufficiale - che ha proprio quel tipo di privilegio), e gli AD blocker: quindi gli strumenti che più di tutti dovrebbero tutelare la privacy sono in realtà quelli che più espongono ai rischi. Una API che mette a disposizione delle estensioni IN CHIARO (non c'è criptatura) password e username di ogni pagina a cui accedi mi pare la cosa meno sicura e safe-proof che possa esistere, oggigiorno. |
| Tutti gli orari sono GMT +2. Attualmente sono le 12:07. |
Powered by vBulletin versione 3.8.8
Copyright ©: 2000 - 2026, Jelsoft Enterprises Ltd.