The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Обновление Firefox 85.0.1 c устранением уязвимости. Начало активации Fission в ночных сборках, opennews (?), 05-Фев-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


102. "Обновление Firefox 85.0.1 c устранением уязвимости. Начало а..."  +/
Сообщение от Аноним (133), 06-Фев-21, 13:12 
>Дело тут не в адекватности, это много работы -- заботится о совместимости со старым кодом, особенно, если уже приняли решение переделать нормально. Не всегда это возможно.

Адекватность тут - понять, что этот fission на хрен не нужен вообще, и вместо трат на реализацию жора ресурсов потратиться на улучшение качества кода.

Переписать на раст все парсеры, и текстовые, и бинарные, например. Потому что данные идут из недоверенных источников. Это абсолютно реально сделать малой кровью, есть куча готовых раст-библиотек для этого, зато результат будет в том, что в тех местах точно не будет уязвимостей некорректного доступа к памяти.

Ответить | Правка | К родителю #100 | Наверх | Cообщить модератору

108. "Обновление Firefox 85.0.1 c устранением уязвимости. Начало а..."  –1 +/
Сообщение от Аноним (63), 06-Фев-21, 14:15 
Как это не нужен если нужен? Из-за жс сейчас любой скрипт (в том числе рекламный и трекинговый, вирусами в рекламных сетях уже никого не удивишь сегодня) может следить за содержимым соседних вкладок. Раньше жс не пытался конкурировать с нейтивом, и раньше опять же больше одного приложения не запускали. 1 приложение, 1 вкладка, 1 сайт, в средем это было всё нормально. Но сегодня ПК позволяют гораздо больше, соответственно фокус атак сместился очень значительно. Поэтому и нужна более качественная изоляция.
Ответить | Правка | Наверх | Cообщить модератору

119. "Обновление Firefox 85.0.1 c устранением уязвимости. Начало а..."  +/
Сообщение от Аноним (133), 06-Фев-21, 17:09 
Я тебе больше скажу, через JS любой скрипт может следить за тем, что происходит в соседних виртуалках. Причём эта статья вышла ещё до спектра с мельтдауном. Через сторонний канал по кешу процессора без всяких спекуляций. Разделение по процессам от этого не поможет. А о переделке кеша процессора даже и речи не идёт, пытаются залатать, отключая спекуляцию и микроархитектурные хаки.

Просто нужно не пытаться починить то, что починить невозможно (это я про JS в браузерах), а сделать более заслуживающую доверия систему, при этом сохранив некоторую совместимость со старой. А потом перевести вебмастеров на неё в приказном порядке. Гугл, конечно, завалит всё это на корню. Но если вебмастера программят только для хрома, потому что их интересы совпадают с интересами Гугла - шпионить и следить - ну и пошли на Х..ром! Не можем же мы и не имеем права заставлять их кодить в наших интересах вместо своих. А у нас хотя-бы будет нормальный браузер и нормальные сайты, от нормальных вебмастеров.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру