فایرفاکس همگام سازی، رمزنگاری پایان دادن به پایان – امنیت اطلاعات پشته Exchange

من می خواهم داده های مرور خود را با چندین دستگاه همگام سازی کنم، اما مطمئن هستم که من نمی خواهم اطلاعات خود را با احزاب 3 به اشتراک بگذارم (هرچند که ادعا می کنند). من قبلا خواندم که داده هایی که از طریق Firefox Sync ذخیره شده اند به گونه ای رمزگذاری شده اند که مانع از رمزگشایی آن از Mozilla نیست. من چند مقاله [1] در مورد فایرفاکس را بخوانم اما هنوز هم در مورد چیزی که مانع از رمزگشایی داده ها توسط موزیلا می شود اشتباه گرفته شده است.

هنگامی که حساب خود را در firefox.com ایجاد کردم، رمز عبورم را وارد کردم (دو بار ) این رمز عبور ممکن است به سرورهای موزیلا ارسال شود. البته، بهترین روش این است که ابتدا آن را در جاوا اسکریپت هش کنید، اما من آن را بررسی نکرده ام. این صفحه می تواند هر کاری را انجام دهد به طوری که من به عنوان بدبین ترین آن فرض می کنم.

حالا من از همین رمز عبور برای ورود به فایرفاکس همگام سازی در مرورگر استفاده می کنم. بنابراین تنها رمز برای همگام سازی با موزیلا به اشتراک گذاشته می شود. اگر یک راز اضافی در کامپیوتر محلی وجود دارد، پس از آن از دست دادن کامپیوتر به معنای آن است که قادر به رمزگشایی داده هایم نخواهم بود، بنابراین رمز عبور باید تنها راز باشد.

بنابراین آنچه واقعا موزیلا را از استخراج داده ها بر روی من جلوگیری می کند اطلاعات خصوصی؟

[1] https://blog.mozilla.org/services/2014/04/30/firefox-syncs-new-security-model/

[2] https://medium.com / mozilla-tech / how-firefox-sync-keeps-your-secrets-if-tls-failed-14420d45885c

TLS – دامنه دات کام تا حدودی پیچیده در HTTP محلی شبکه مشکل است

من سعی کردم تا تنظیمات من را به حداکثر ممکن برسانم، بنابراین فقط به سایت dev من بیش از https خدمت می کنم. راه اندازی مثل این است …

  1. من یک CA اعتماد در ماشین من ساخته شده توسط devcert

  2. من تولید برخی از certs و نصب آنها را در یک کانتینر docker و آنها را در سایت من خدمت می کنند، من یک .dev دامنه به میزبان / etc / hosts در هر دو ظرف، دستگاه محلی من و دستگاه همراه من همه آنها را به محل مناسب هدایت شده زمانی که من مرورگر خود را به دامنه .dev نشان می دهد

مشکلات:

  1. اندیشه من دستگاه تلفن همراه به گواهی اعتماد ندارد من نمی توانم به نظر برسیم از هک chome thisisunsafe استفاده کنم چون نمی توانم یک صفحه کلید در صفحه هشدار دهنده در تلفن همراه دریافت کنم …

سعی کردم اضافه کردن CA به عنوان یک گواهی اعتماد در تلفن من از طریق تنظیمات> secutiry> نصب از کارت SD اما کروم همچنان ناکام است

  1. فایرفاکس (در دستگاه میزبان محلی من) این گواهی را قبول نمی کند و با SEC_ERROR_BAD_SIGNATURE کار می کند حتی اگر کروم کار کند

من به شدت نیاز به انجام برخی از اشکال زدائی تلفن همراه دارم، بنابراین من باید این را در یک شرایط کاری ASAP، ایده هایی که در آن اشتباه می کنم؟

آیا فایرفاکس بی فایده است یا جایی که فایرفاکس CVE ها برای 2017 است؟

از طریق 2016 فایرفاکس در مورد شماره های مشابه (و یا همان اندازه از مقادیر) مسائل جدید ذکر شده به عنوان هر مرورگر دیگر. حدود 100-250.

2017 فقط یک شماره را فهرست میکند

 اینجا را کلیک کنید

https://www.cvedetails.com/product/3264/Mozilla-Firefox.html؟ vendor_id = 452

من دوست دارم اعتقاد داشته باشم که این درست است اما روی سطح که اساسا غیرممکن به نظر می رسد.

برخی از امکانات:

  • آسیب پذیری در cvedetails.com اطلاعات صحیح را نشان نمی دهد
  • آسیب پذیری ها تحت برخی از نرم افزارهای دیگر، نه تحت فایرفاکس
  • Mozilla

هر گونه ایده چه چیزی در حال وقوع است

u2f – تفاوت پیکربندی Webauthn در فایرفاکس

من سعی می کنم بدانم که عناصر پیکربندی مختلف در موزیلا فایرفاکس چیست. از Dropbox به تازگی اعلام کرد که آنها پشتیبانی از WebAuthn را فعال کرده اند. من سعی کردم به DropBox وارد شوید با استفاده از کلید U2F من که از طریق Chrome ثبت نام کرده ام و کار می کردم.

هنگامی که سعی کردم به Gitlab وارد شوید، کار نمی کرد. من مجبور شد به طور صریح فعال security.webauth.u2f . بنابراین، تفاوت بین فایرفاکس بین این عناصر پیکربندی چیست؟

security.webauth.u2f ، security.webauth.webauthn_enable_usbtoken ، و security.webauth.webauthn_enable_softtoken

پیش فرض من این است که security.webauth. * یک پیاده سازی فن آوری احراز هویت فایرفاکس است و security.webauth.webauthn. * اجرای استاندارد اعتبار وب W3C است که همچنین از U2F پشتیبانی می کند. آیا این فرض درست است؟

همچنین، تفاوت بین usbtoken و softtoken چیست؟

exploit – چگونه فایرفاکس متوجه شد که این فایلهای PDF دارای نرم افزارهای مخرب هستند؟

من 3 فایل PDF مختلف را از libgen دانلود کردم و فایرفاکس به من می گوید که آنها حاوی نرم افزارهای مخرب هستند. چگونه می توانم بیشتر در مورد نوع آسیب پذیری که در آن پیدا کردم بیشتر بدانم؟

اگر فایرفاکس در مورد این آسیب پذیری می داند، آن را به طور گسترده ای شناخته شده است و احتمالا در اکثر سیستم ها اصلاح شده است، درست است؟ من حدس می زنم که احتمالا آن را در فایرفاکس بدون هیچ مشکلی باز کنم.

آسیب پذیری، اگر واقعا وجود دارد، احتمالا برای ویندوز است و من در ubuntu هستم.

با این حال، به نظر می رسد که این ویروس ها به طور خاص در این فایل های PDF نیستند، مگر اینکه همه مواردی که در آن آلوده شده اند، به دلیل اینکه هر چیزی که از آن دانلود می کنم، هشدار دهنده است. آیا ممکن است که فایرفاکس فقط پرچم گذاری شود چرا که آن را به عنوان مخرب در نظر می گیرد؟