Mozilla представила бесплатный инструмент для сканирования сайтов

Mozilla представила бесплатный инструмент для сканирования сайтов

Mozilla представила бесплатный инструмент для сканирования сайтов

Mozilla выпустила бесплатный инструмент, позволяющий разработчикам и администраторам веб-сайтов определить, насколько защищены их сайты.

Инструмент, получивший название "Observatory" был разработан Mozilla с целью проверить уровень безопасности собственных доменов. Теперь же он доступен всем вместе с исходным кодом.

Observatory выполняет около десятка тестов на популярные уязвимости сайтов, в числе них: проверка cookies, проверка на XSS-уязвимость, редиректы и тому подобные.

«Вы, возможно, не слышали о многих из этих уязвимостей, это потому, что существуют десятки их спецификаций» - объясняет эксперт Mozilla Эйприл Кинг (April King).

После того как сканирование запущено, пользователи получают оценку для каждого теста. Эта оценка показывает, насколько хорошо реализован каждый стандарт и предоставляет рекомендации по улучшению показателя. Приложение также предоставляет общий балл проверенному сайту.

Mozilla использовала этот инструмент для сканирования более 1,3 миллиона сайтов в Интернете, и обнаружили, что более 90% из них не пользуются всеми доступными технологиями безопасности. Например, только 30% сайтов используют HTTPS.

«Observatory, в настоящее время, является инструментом, строго ориентированным на веб-разработчиков. Если ваш сайт не прошел его тесты, не паникуйте, просто посмотрите на рекомендации и постарайтесь выполнить их» - добавляет Кинг.

Эксперт Mozilla также отметил, что результаты тестов могут быть неточными, учитывая, что потребности в безопасности у разных сайтов могут отличаться.

Mozilla закрыла 423 уязвимости в Firefox, найденные с помощью ИИ

Mozilla рассказала о результатах нового ИИ-подхода к поиску уязвимостей в Firefox. С помощью продвинутых моделей, включая Claude Mythos Preview и Claude Opus, разработчики нашли и уже исправили 423 скрытые проблемы в безопасности.

Главное отличие от ранних ИИ-аудитов в том, что система не просто генерировала подозрительные отчёты, а встраивалась в существующую фаззинг-инфраструктуру Firefox.

ИИ запускался в нескольких виртуальных машинах, проверял гипотезы, отсекал невоспроизводимые находки и создавал демонстрационный эксплойт (proof-of-concept) для реальных багов.

В итоге модели смогли найти ошибки, которые годами проходили мимо традиционных инструментов. Среди примеров есть 15-летняя проблема в HTML-элементе legend, 20-летняя уязвимость в XSLT, а также баги в обработке HTML-таблиц, WebAssembly, IndexedDB, WebTransport и HTTPS.

 

Часть находок была серьёзной: Use-After-Free, повреждение памяти, состояние гонки (race condition) через IPC и обходы песочницы для сторонних библиотек. То есть ИИ искал не только простые сбои, а довольно сложные цепочки, где нужно понимать устройство браузерного движка.

При этом Mozilla отмечает и обратную сторону: модели не смогли обойти некоторые уже внедрённые защитные механизмы Firefox. Например, архитектурные изменения с заморозкой прототипов по умолчанию помогли отбить попытки атак.

Закрытие такого объёма багов потребовало участия более 100 разработчиков и ревьюеров. Патчи вошли в недавние обновления Firefox, включая версии 149.0.2, 150.0.1 и 150.0.2.

Теперь Mozilla планирует встроить ИИ-анализ прямо в систему непрерывной интеграции. Идея в том, чтобы проверять не только существующий код, но и новые патчи ещё до их попадания в релиз.

RSS: Новости на портале Anti-Malware.ru