id: Гость   вход   регистрация
текущее время 13:00 16/04/2024
Владелец: unknown (создано 08/11/2010 19:19), редакция от 18/02/2015 19:10 (автор: Гость) Печать
Категории: софт, сайт проекта, статьи, расширения, firefox
https://www.pgpru.com/Софт/РасширенияFirefox
создать
просмотр
редакции
ссылки

Дополнения браузера Firefox, связанные с безопасностью



Внимание: в связи с выходом новых версий некоторые из описанных дополнений (расширений) могут оказаться несовместимы с вашей версией браузера. (рассматриваются версии 31 ESR и выше)


Наряду с обычным Firefox 31 вышел Firefox 31 ESR (Extended Support Release), со статусом длительного срока поддержки. Обновления для этой версии будут выпускаться в течение года каждые 6 недель и будут включать в себя устранение серьезных проблем безопасности и стабильности. На ней основана форк (сборка) TorBrowser от проекта Tor.




Дополнения создаются сторонними разработчиками и некоторые заявленные функции могут не работать или работать неправильно. Уверенными, в какой-то степени, можно быть только в самых популярных дополнениях с высоким количеством пользователей и рейтингом. Всегда есть вероятность, что после очередного обновления дополнение перестанет работать или будет работать неправильно из-за бага. Обратите внимание, что не редки конфликты расширений. Если расширение работает нормально, то это не значит, что оно будет нормально работать при установке еще какого-либо расширения (особенно это касается расширений со схожими функциями).


Были прецеденты покупки расширений у авторов рекламодателями и встраивания в них сбора статистики. Смена разработчика и "Политики приватности" дополнения могли произойти после добавления дополнения на эту страницу. Поэтому внимательно читайте "Privacy Policy" ("Политика приватности") на странице установки расширения. Если есть возможность, проверяйте код и следите за новостями о Firefox. (примеры дополнений со встроенной рекламой: Wips.com s.r.o., BrowserProtect, ppclick)




Примечание: Дополнение TorButton идет по умолчанию с TorBrowser и правильно работает только с ним, обратите внимание.




Совет новичкам:
Для анонимности используйте TorBrowser, дополнения из этой статьи можно использовать для частных случаев. В нём исправлены баги и добавлены изменения, которых нету в обычном Firefox Подробнее...


В некоторых случаях можно рекомендовать полное отключение JavaScript, он часто становится причиной атак и несёт большую угрозу, но после его отключения многие сайты будут некорректно работать и вы начнёте выделяться из общей массы пользователей TorBrowser. Угроза от JavaScript может оказаться больше, чем риск быть опознанным по "Цифровым отпечаткам браузера", данным о браузере и среде, в которой он работает полученным через стандартные функции браузера.




Сайты с которых можно устанавливать дополнения с некоторой уверенностью в безопасности:
https://addons.mozilla.org — сайт Mozilla, код добавляемый на сайт проходит проверку. (но Mozilla допускает многое, например: сбор статистики и навязчивую рекламу)
https://www.torproject.org — сайт проекта Tor.
https://www.eff.org — сайт Фонда Электронных Рубежей.


 
На страницу: 1, ... , 9, 10, 11, 12, 13, ... , 23 След.
Комментарии [скрыть комментарии/форму]
— Гость (12/06/2012 16:44)   <#>
Через короткое время накапливается список "разрешенных" и сайты приобретают нормальный вид.
При разрешении разрешается всё: и стили, и картинки, и все трекеры. И работать будут эти трекеры, пока из браузера не выйдешь (тогда настройки сбрасываются). «Temporary allow requests from» в этом смысле очень сильная процедура, обесценивающая защиту почти до нуля. Ghostery же блокирует только счётчики, потому необходимости его отключать нет. Я использую их вместе (ghostery и request policy): когда делаю «temporary allow requests from» хотя бы ghostery счётчики блокирует — всё же лучше, чем ничего.
— Eridan (12/06/2012 17:27, исправлен 12/06/2012 17:32)   профиль/связь   <#>
комментариев: 254   документов: 9   редакций: 753

(:
Счетчики подгружаются с других доменов. Как интересно вы себе представляете обращение к счетчику при блокировке подгрузки? Если предположить, что сайт сам накапливает статистику, а потом передает трекеру без участия браузера, так это и ghostery не блокирует. Потому как таких сайтов, без преувеличения, миллионы.


При разрешении разрешается всё: и стили, и картинки, и все трекеры. И работать будут эти трекеры, пока из браузера не выйдешь (тогда настройки сбрасываются).

Настройки сбрасываются в любой момент, когда нужно. Причем для любого домена, как и разрешаются.


Ghostery же блокирует только счётчики, потому необходимости его отключать нет.

Он блокирует только счетчики, которые в списке. И только популярные, на которые обратил внимание автор дополнения.


«Temporary allow requests from» в этом смысле очень сильная процедура, обесценивающая защиту почти до нуля.

Какую защиту? От счетчиков? Счетчики атакуют. (; Единственное чему может помочь ghostery так это быстродействию за счет блокировки лишнего. Но это спорно (надо оценивать), так как отсев (процесс) вполне может замедлить так, как и сами отсеваемые.


В общем так. Действительно помочь анонимности (не говоря о безопасности, тут он бесценен) может только request policy и только для изученного сайта(ов), чтобы знать, что он не отследит блокировку.

— Гость (12/06/2012 17:43)   <#>
Счетчики подгружаются с других доменов. Как интересно вы себе представляете обращение к счетчику при блокировке подгрузки?

Я имел в виду, что ghostery умеет различать другие домены по их принадлежности к
  1. Счётчики
  2. Стили
  3. Просто картинки
Я неявно предполагал, что 2 и 3 не часто используются как счётчики, потому их не настолько «смертельно» разрешать. Если я запощу сюда картинку в тред, pgpru.com будет пытаться её подгружать, но это совсем не значит, что я использую эту картинку как трекер читающих эту страницу (хотя формально это возможно). В общем, по сравнению с категорией 1, используемой кучей сайтов, где вся статистика о всех посещениях ещё и словается в одно место... 2 и 3 просто белые и пушистые :) Могу ошибаться, конечно.
— Eridan (12/06/2012 18:47, исправлен 12/06/2012 18:51)   профиль/связь   <#>
комментариев: 254   документов: 9   редакций: 753
Я имел в виду, что ghostery умеет различать другие домены по их принадлежности к...

Понятно. Вроде как на одном домене и счетчик и что-то полезное? Но тут только 2 ситуации. Или вы доверяете счетчику и анонимны в любом случае, или нет. Во втором случае совершенно безразлично по какому поводу обращается сайт к стороннему ресурсу.


Так что вывод тот же. Польза ghostery очень сомнительна. Если с адблок изучив сайт можно довольно гибко создавать правила (один из вариантов – куча рекламы или других лишних элементов мешающих кликам), то ghostery блокирует ограниченное количество счетчиков. То есть никак к анонимности он не применим, а счетчики не нападают (во всяком случае вероятность сломать там что-то и использовать меньше чем проделать тоже с сайтом), так что для безопасности тоже бесполезно. Разве что случайно не кликнуть на лайк соц. сети, чтобы знакомые не поняли что тебе нравится/не нравится. Пожалуй добавлю по такому поводу.


Осталось замерить время загрузки сайта и степень загрузки процессора и определить степень полезности для быстродействия. Но это как бы не тот форум.

— Гость (12/06/2012 19:02)   <#>
Вроде как на одном домене и счетчик и что-то полезное?
Нет. С одной стороны google-analytics.com (что там может быть полезное?). Я против того, чтобы каждый сайт, мной посещаемый, сообщал об этом в google-analytics о том, что я его посетил. С другой стороны — какой-нибудь нейтральный хостинг для картинок, пусть хотя бы rghost.net. Как его можно сравнивать с google-analytics?

есть никак к анонимности он не применим, а счетчики не нападают
Дело не в анонимности, а в избавлении от излишней слежки. Google-analytics, знающий когда, какие сайты и как часто я посещаю — вполне себе угроза. Просто потому, что на него сливают через счётчики логи тысячи сайтов. Много нейтральной информации, собранной вместе, перестаёт быть таковой.
— Eridan (12/06/2012 19:11, исправлен 12/06/2012 19:14)   профиль/связь   <#>
комментариев: 254   документов: 9   редакций: 753

Гость (12/06/2012 19:02)

С другой стороны — какой-нибудь нейтральный хостинг для картинок, пусть хотя бы rghost.net. Как его можно сравнивать с google-analytics?

А что мешает добавить этот сайт в список разрешенных? О_о Можно добавить как подгрузку для всех сайтов сразу, так и для конкретных.


Дело не в анонимности, а в избавлении от излишней слежки...

=)))) Это очень смешно, пожалуй можно в юмор.

— Гость (12/06/2012 19:18)   <#>
Я использую их вместе (ghostery и request policy)
И сколько времени у вас такая связка? Как-то во время обострения паранойи, года 3 назад, я использовал одновременно NoScript, CookieSafe, RefControl, всё в режиме блокировки по умолчанию. Выдержал год, потом так надоело для каждого сайта какие-то манипуляции производить, плюнул и перешёл на гораздо более мягкий режим — FlashBlock, block third-party cookies, remove cookies on close. К ghostery и yesscript ещё присматриваюсь.
— Гость (12/06/2012 19:55)   <#>
А что мешает добавить этот сайт в список разрешенных?
Лень. И я, наверно, не настолько этим заморочен, чтобы ещё и руками менять тонкие настройки в аддонах. Пользуюсь умолчаниями.

Дело не в анонимности, а в избавлении от излишней слежки...
=)))) Это очень смешно, пожалуй можно в юмор.
Не вижу ничего смешного. Если я, имея выбор, пройду по той улице, где нет видеокамер, это будет уменьшение степени слежки за собой. Однако, это совсем не то, что подразумевается под настоящей анонимностью (я там, проходя мимо, мог и кучу других следов оставить; например, в магазин зайти и купить там что-то).
— Гость (12/06/2012 21:12)   <#>
И сколько времени у вас такая связка?

С момента публикации /comment50609. Проблем пока не испытываю.

Как-то во время обострения паранойи, года 3 назад, я использовал одновременно NoScript, CookieSafe, RefControl, всё в режиме блокировки по умолчанию. Выдержал год, потом так надоело для каждого сайта какие-то манипуляции производить, плюнул и перешёл на гораздо более мягкий режим — FlashBlock, block third-party cookies, remove cookies on close.

NoScript не использую, CookieSafe и FlashBlock тоже. Т.е. ни JS, ни Flash не блокируются. Куки и flash-куки очищаются при каждом выходе из браузера.

Полный список таков (спасибо Eridan`у за рекламу и счётчики): AdBlock+, Better Piracy, Certificate Patrol, CipherFox, Click&Clean, DNSSEC-valiadator, DownloadHelper, Ghostery, Header Spy, HTTPS-Everywhere, RefControl, Request Policy. Из них
  1. C.P. номинируется на сильную кастрацию функциональности (разве что отслеживать смену сертификата на pgpru.com), т.к. у сайтов куча доменов, на каждом из которых по куче сертификатов (и даже от разных поставщиков), и сделать с этим ничего нельзя. Особенно гугловские и мозилловские сайты в этом плане бесят. По 5 всплывающих предупреждений на каждый сайт (при том, что сделать всё равно ничего нельзя, т.е. не удостовериться какой серт настоящий, а какой липовый) — перебор. EFF отказали в снифе сертификатов на Exit-нодах by default, так что надеяться на появление доверенного списка в скором времени не приходится.
  2. DNSSEC-validator поставил просто посмотреть. Работает хоть как-то только через их же DNS, что минус к анонимности. С учётом того, что 99.99% доменов пока не подписаны, как говорится, есть ли смысл.
  3. HeaderSpy ничего интересного для меня не даёт, стоит удалить. То, что большая часть сайтов работают на апаче, я и так знаю.
— Гость (12/06/2012 22:12)   <#>
ни Flash не блокируются
А почему такое «халатное» отношение к флэшу? ИМХО очень серьёзная дырка в безопасности. В FlashBlock можно whitelist поставить, если что, — youtube, vimeo и прочие, какие надо, будут грузиться сразу, без подтверждения. Остальной флэш, как правило, носит ненужный/необязательный/рекламный характер и его блокирование на функциональности ничуть не сказывается. Ещё флэш имеет свойство сильно грузить процессор. Хотя, если у вас Request Policy с блокировкой всего внешнего, вы, наверно, и не видите «лишнего».
Единственное, огорчает, что у FlashBlock имеется известный и давний баг, который похоже фиксить никто не собирается, — нельзя одновременно заблокировать и флэш, и яваскрипт на конкретном домене. Надо или использовать уродливый и жирный NoScript с кучей левых фич в режиме allow by default и встроенным блокиратором флэша, или выбирать между флэшем и яваскриптом.

Но, ситуация, похоже изменится к лучшему в Firefox 14:
Через "about:config" можно настроить для каждого плагина возможность обработки с его помощью контента только после явного подтверждения от пользователя. В частности, при включении данной опции для Flash-плагина, вместо Flash-контента будет отображаться чёрная область с предложением кликнуть мышью для использования плагина
; click-to-play. Правда вайтлистов не будет. Но это меньшее из двух зол.

Кстати, все помнят, что однажды учудил автор NoScript? Лично у меня доверие после такого к нему подорвано.
— unknown (12/06/2012 22:34)   профиль/связь   <#>
комментариев: 9796   документов: 488   редакций: 5664
С ютуба большинство роликов можно сохранить в файл прямо из торбраузера даже без установки дополнительных плагинов, "save as" по ссылке. Если не получается, то немного поколдовать с подправленной ссылкой. Для многих сайтов также работает. Затем смотреть через mplayer. Заодно и без рекламы.
— Гость (12/06/2012 22:51)   <#>
Есть ещё FlashVideoReplacer (аддон), Linterna Mágica и ViewTube (юзерскрипты), youtube-dl (скрипт на питоне) и дюжина других методов. Всё работает, кстати, не только с ютубом, но и с многими другими видео-сервисами.
youtube-dl не привязан ни к браузерам, ни к платформам, использовать как-нибудь так:
  • скачать: % youtube-dl -t 'http://url'
  • смотреть сразу: % mplayer `youtube-dl -f5 -g 'http://url'`
— Гость (12/06/2012 23:17)   <#>
наверно логично создать несколько профилей, по уровню анонимности и безопасности + чистый TBB
— Гость (13/06/2012 00:33)   <#>
А почему такое «халатное» отношение к флэшу? ИМХО очень серьёзная дырка в безопасности.
Потому что по левым сайтам лажу из-под дефолтного TBB, а напрямую в интернет хожу только на стандартные сайты. Ну и, конечно, youtube.

В FlashBlock можно whitelist поставить, если что, — youtube, vimeo и прочие, какие надо, будут грузиться сразу, без подтверждения. Остальной флэш, как правило, носит ненужный/необязательный/рекламный характер и его блокирование на функциональности ничуть не сказывается.
Да, наверное, это лучше. Стоит об этом подумать.

Ещё флэш имеет свойство сильно грузить процессор.
Тут дело скорее в плохих видеодровах и проприетарных видеокартах, когда кучу того, что должно отрисовываться на GPU, отрисовывается на реальном процессоре.

Хотя, если у вас Request Policy с блокировкой всего внешнего, вы, наверно, и не видите «лишнего».
Пожалуй, да :)

Надо или использовать уродливый и жирный NoScript с кучей левых фич в режиме allow by default
Да, мне noscript как приложение искаропки тоже не нравится. Зачем он целую строку внизу занимает? Зачем так назойливо... Проще когда надо включить JS в настройках firefox, а потом так же отключить. Заметил, что большей части сайтов, которые читаю, JS не нужен.

С ютуба большинство роликов можно сохранить в файл прямо из торбраузера даже без установки дополнительных плагинов, "save as" по ссылке.
Не вижу в упор, где там «save as» («save page» скачивает совсем не то, что надо). Или надо JS предварительно включить?

смотреть сразу: % mplayer `youtube-dl -f5 -g 'http://url'`
Можно, но, наверное, к этому надо привыкнуть. Просто щёлкать в браузере по ссылкам удобней :) Желание скачать ролик возникает не так часто, за это время успеваешь их десятки пересмотреть (причём лишь частично). Иногда надо скачать в соответствующем разрешении (240 или 480, или 720 и т.д.) — эти сторонние средства разве позволяют выбирать разрешение? Иногда ролик длинный, и хочется быстро глянуть, что в середине и конце, а весь его скачивать (да и зачем лишний трафик?) желания нет — в таких случаях в родном Flash (ну и в сторонних плагинах, наверно) есть позиционирование, а если качать через командную строку, с этим будет тяжко :)
— Гость (13/06/2012 01:16)   <#>
напрямую в интернет хожу только на стандартные сайты
Как справедливо выше заметил Eridan, достаточно часто бывает необходимо найти какую-нибудь информацию. Приходится лазить по куче левых сайтов. Искать из-под TBB особо смысла нет.

Тут дело скорее в плохих видеодровах и проприетарных видеокартах
Нет, видеокарта сказывается только при воспроизведении, и то не все плэйеры на сайтах это поддерживают. Флэш просто так написан, что только по факту наличия на странице уже процессор нагружает. Мозилла согласна:
Performance: Plugins consume significant resources, both individually (i.e. Java starting because a given page requested it), and in aggregate (i.e. Flash consuming 30% of the CPU because of many ads and movies). Giving users better control over when and how plugins run would significantly reduce CPU utilization.
Кстати, если уж пошёл такой оффтоп, то покажите мне непроприетарный драйвер, который поддерживает аппаратное видеоускорение. Есть libvdpau через блоб, есть XvBA+VAAPI тоже через блоб. Вроде только у интел что-то было, но у них железки совсем никакие, да и как можно покупать у них. Don't buy from Intel, enemy of your freedom.

Просто щёлкать в браузере по ссылкам удобней
Тогда аддон или юзерскрипт.

эти сторонние средства разве позволяют выбирать разрешение?
У youtube-dl ключик -f, описание форматов, например, здесь.

в родном Flash (ну и в сторонних плагинах, наверно) есть позиционирование, а если качать через командную строку
Это да. Бывает нужно скачать только кусок большого видео в хорошем качестве. Всё качать, особенно если там 1080p и >20 минут долго, благо у ютуба частенько скорости просаживаются, видимо в часы пик. Ещё на непопулярных видео такое бывает. На vk.com работает параметр ?start, а на ютубе подобный фокус воспроизвести не удалось. Хотя, может как-то можно.
На страницу: 1, ... , 9, 10, 11, 12, 13, ... , 23 След.
Ваша оценка документа [показать результаты]
-3-2-1 0+1+2+3