当前位置:首页 > 渗透破解 > 正文内容

Firefox 最安全?唯一通过德国联邦信息安全局考核的浏览器

访客56年前 (1970-01-01)渗透破解828

在近期德国 *** 安全机构“德国联邦信息安全局(BSI)”针对几大 Web 浏览器进行的审查中,Firefox 在安全性上获得了更高分,并且是唯一通过所有强制性安全功能更低要求的浏览器。

不过前提是 BSI 只对 Mozilla Firefox 68(ESR)、Google Chrome 76、Microsoft Internet Explorer 11 和 Microsoft Edge 44 进行了测试,并不包括 Safari、Brave、Opera 与 Vivaldi 等浏览器。

此次测试是使用 BSI 于 2019 年 9 月发布的“现代安全浏览器”指南中详述的规则进行的。BSI 通常根据该指南就可以安全使用哪些浏览器向 *** 机构和私营公司提供建议。此次指南更新完善了现代浏览器新增和改进的安全措施与机制,例如 HSTS、SRI、CSP 2.0、遥测处理和改进的证书处理机制。

根据 BSI 的新指南,被认为安全的现代 Web 浏览器必须满足以下更低要求:

  • 必须支持 TLS
  • 必须具有受信任证书的列表
  • 必须支持扩展验证(EV)证书
  • 必须根据证书吊销列表(CRL)或在线证书状态协议(OCSP)验证加载的证书
  • 浏览器必须使用图标或颜色高亮来显示通信何时加密到远程服务器或采用明文形式
  • 仅在经过特定用户的批准后,才允许连接到使用过期证书运行的远程网站
  • 必须支持 HTTP Strict Transport Security (HSTS) (RFC 6797)
  • 必须支持 Same Origin Policy (SOP)
  • 必须支持 Content Security Policy (CSP) 2.0
  • 必须支持子资源完整性(SRI)
  • 必须支持自动更新
  • 必须为关键的浏览器组件和扩展支持单独的更新机制
  • 必须对浏览器更新进行签名和验证
  • 浏览器的密码管理器必须以加密形式存储密码
  • 必须仅在用户输入主密码之后允许访问浏览器的内置密码库
  • 用户必须能够从浏览器的密码管理器中删除密码
  • 用户必须能够阻止或删除 cookie 文件
  • 用户必须能够阻止或删除自动完成历史记录
  • 用户必须能够阻止或删除浏览历史记录
  • 组织管理员必须能够配置或阻止浏览器发送遥测/使用数据
  • 浏览器必须支持一种机制来检查有害内容/URL
  • 浏览器应允许组织运行本地存储的 URL 黑名单
  • 必须支持一些设置,用户可以在其中启用/禁用插件、扩展或脚本
  • 浏览器必须能够导入集中创建的配置设置,非常适合大规模企业部署
  • 必须允许管理员禁用基于云的配置文件同步功能
  • 必须在初始化后以最小的操作系统权限运行在操作系统中
  • 必须支持沙箱
  • 所有浏览器组件必须彼此隔离,并且与操作系统隔离。隔离组件之间的通信只能通过定义的接口进行,不能直接访问隔离组件的资源
  • 网页需要彼此隔离,更好以独立进程的形式,还要允许线程级隔离
  • 必须使用支持堆栈和堆内存保护的编程语言对浏览器进行编码
  • 浏览器供应商必须在公开披露安全漏洞后不超过 21 天提供安全更新。如果主浏览器供应商未能提供安全更新,则组织必须移至新的浏览器
  • 浏览器必须使用 OS 内存保护,例如地址空间布局随机化(ASLR)或数据执行保护(DEP)
  • 组织管理员必须能够管理或阻止未经批准的附件/扩展的安装

根据 BSI 的说法,Firefox 是唯一支持以上所有要求的浏览器,其它浏览器测试不通过的原因包括:

  • 缺少对主密码机制的支持(Chrome、IE、Edge)
  • 没有内置的更新机制(IE)
  • 没有阻止遥测收集的选项(Chrome、IE、Edge)
  • 不支持 SOP(IE)
  • 不支持 CSP(IE)
  • 不支持 SRI(IE)
  • 不支持浏览器配置文件/不同的配置(IE、Edge)
  • 缺乏组织透明度(Chrome、IE、Edge)

(稿源:开源中国,封面源自 *** 。)

扫描二维码推送至手机访问。

版权声明:本文由黑客技术发布,如需转载请注明出处。

本文链接:https://w-123.com/33240.html

“Firefox 最安全?唯一通过德国联邦信息安全局考核的浏览器” 的相关文章

英伟达泄露数据正被用来制作伪装成驱动的病毒

由于自称为 Lapsus$ 的组织泄露了与英伟达黑客攻击相关的数据,被盗的代码签名证书被用于远程访问未受保护的 PC,其他情况下则被用来部署恶意软件。 根据 Techpowerup 的报道,这些证书被用于“开发一种新型恶意软件”,BleepingComputer 将 Cobalt Strike...

最快的勒索软件被发现仅用 4 分多钟就加密了 53GB 的数据

对于IT管理员和网络安全团队来说,勒索软件攻击是一场与时间赛跑的关键比赛,以检测和控制损害,同时抢救公司的数据资产的剩余部分。但是,当这种事件发生时,有多少反应时间呢?似乎不是很多。正如对10个候选勒索软件的测试所揭示的那样,一种名叫LockBit的勒索软件效率惊人,在四分钟内就加密了一台Windo...

开源倡议组织就俄乌冲突期间的乱象表态 不希望将开源工作“武器化”

在俄乌冲突爆发后的一个月时间里,许多组织机构纷纷颁布了针对俄罗斯的制裁。但是对于开源社区来说,将制裁的范围无限扩大,显然并不是声援乌克兰的最佳途径。开放源码倡议(Open Source Initiative)组织指出:尽管大多数软件开发者只是在运行时显示反战或亲乌克兰的信息,但还是有个别项目的维护者...

俄罗斯面临 IT 危机 距离数据存储空间耗尽只剩下两个月

在西方云计算供应商撤出俄罗斯后,俄罗斯面临严峻的IT存储危机,在数据存储耗尽之前,俄罗斯只剩下两个月的时间。这些解决方案是在数字转型部举行的一次会议上提出的,出席会议的有Sberbank、MTS、Oxygen、Rostelecom、Atom-Data、Croc和Yandex的代表。 据俄罗斯新闻媒...

俄罗斯外卖应用的泄露数据中包含 GRU 特勤人员的用餐习惯

据The Verge报道,根据Bellingcat的调查结果,俄罗斯外卖平台Yandex Food的一次大规模数据泄漏暴露了属于那些与俄罗斯秘密警察有关的递送地址、电话号码、姓名和配送指示。 Yandex Food是俄罗斯大型互联网公司Yandex的子公司,于3月1日首次报告了数据泄漏事件,将其归...

攻击者劫持英国 NHS 电子邮件帐户以窃取 Microsoft 登录信息

据调查,在近半年的时间里,英国国家卫生系统(NHS)的100多名员工的工作电子邮件帐户被多次用于网络钓鱼活动,其中一些活动旨在窃取Microsoft登录信息。在劫持合法的NHS电子邮件帐户后,这些攻击者于去年10月开始使用它们,并至少在今年4月之前将其继续用于网络钓鱼活动。据电子邮件安全INKY的...

评论列表

北槐而川
3年前 (2022-05-28)

览器的密码管理器必须以加密形式存储密码必须仅在用户输入主密码之后允许访问浏览器的内置密码库用户必须能够从浏览器的密码管理器中删除密码用户必须能够阻止或删除 cookie 文件用户必须能够阻止或删除自动完成历史记录用户必须能够阻止或删除浏览历史记录组织管理员必须能够配置或阻止浏览器发送遥测/使用数据浏

末屿淤浪
3年前 (2022-05-28)

标或颜色高亮来显示通信何时加密到远程服务器或采用明文形式仅在经过特定用户的批准后,才允许连接到使用过期证书运行的远程网站必须支持 HTTP Strict Transport Security (HSTS) (RFC 6797)必须支持 Same Orig

寻妄苍阶
3年前 (2022-05-28)

览器更新进行签名和验证浏览器的密码管理器必须以加密形式存储密码必须仅在用户输入主密码之后允许访问浏览器的内置密码库用户必须能够从浏览器的密码管理器中删除密码用户必须

萌懂怀桔
3年前 (2022-05-28)

P 2.0、遥测处理和改进的证书处理机制。根据 BSI 的新指南,被认为安全的现代 Web 浏览器必须满足以下最低要求:必须支持 TLS必须具有受信任证书的列表必须支持扩展验证(EV)证书必须根据证书吊销列表(CRL)或在线证书状态协议(OCSP

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。