Firefox и TLS: предлагают Java отключить
Примерно месяц назад стало известно, что двое исследователей (Juliano Rizzo и Thai Duong) разработали метод использования уязвимости в протоколах TLS 1.0 для перехвата информации из зашифрованных сессий. Недавно обнародовали технические детали. Разработчики Firefox реагируют так: в самом браузере уязвимости нет, но уязвимы плагины Java, поэтому Java нужно отключить. Рассматривают возможность блокирования Java по умолчанию. Радикальная мера, да. Вот как развиваются события. Главное, чтобы реакция Mozilla на каждую “протокольную уязвимость” не превращалась в сверхреакцию.
Интересно, что при этом немало приложений для работы с защищёнными системами (банк-клиенты, доступ ко внутрикорпоративным ресурсам – см. решения Cisco, – и т.п.) используют именно Java, отказываться от них пользователи не станут. (Да, кстати, обнаруженный дефект TLS технически не связан с недавней шумной историей про SSL.)
Адрес записки: https://dxdt.ru/2011/09/28/4136/
Похожие записки:
- Набеги ботов под прикрытием AI
- Доверенные программы для обмена сообщениями
- Обновление описания TLS
- Имена, не-имена и хостнеймы в DNS
- Техническое: добавление ключей в dnssec.pw
- "Авторизованный трафик" и будущее Интернета
- Сервис для просмотра логов Certificate Transparency
- Новость про постквантовые криптосистемы в вебе
- Техническое описание TLS: обновление 2022
- Австралийские постквантовые криптографические рекомендации
- Подпись и использование ключей из TLS-сертификатов для веба
Комментарии читателей блога: 2
1 <t> // 28th September 2011, 22:59 // Читатель V.R. написал:
Речь о Java или о JavaScript? По-моему, все же, о JavaScript.
2 <t> // 28th September 2011, 23:06 // Читатель jno написал:
Ну, будем включать жабу на per-site basis и что?
Тоже способ…