image

Firefox gaat HTTP-content op HTTPS-sites blokkeren

dinsdag 9 april 2013, 10:28 door Redactie, 3 reacties

Om Firefox-gebruikers beter tegen kwaadwillenden te beschermen gaat Mozilla in Firefox 23 HTTP-content op versleutelde websites standaard blokkeren. Websites kunnen via SSL een versleutelde verbinding met de computer van bezoekers opzetten. Hierdoor is het standaard niet mogelijk voor een aanvaller om de inhoud van het webverkeer te bekijken, aangezien dit beveiligd is.

Sommige websites die HTTPS gebruiken bevatten ook content, zoals afbeeldingen en video's, die via HTTP worden aangeboden. Als een HTTPS pagina een script, CSS of plug-in over HTTP laadt, zou een aanvaller via een man-in-the-middle-aanval, bijvoorbeeld op een open draadloos netwerk, de HTTP content kunnen onderscheppen. Daardoor zou een aanvaller gegevens van de bezoeker kunnen stelen.

Maatregel
In Firefox 18 was het al mogelijk om via verschillende instellingen content van niet-SSL websites op HTTPS-sites te blokkeren, maar moesten gebruikers dit zelf inschakelen. Eén van die instellingen wordt nu standaard ingeschakeld om de veiligheid van gebruikers te verbeteren.

Dit betekent dat onveilige scripts, stylesheets, inhoud van plug-ins, inline frames, webfonts en websockets op beveiligde pagina's worden geblokkeerd en er een waarschuwing verschijnt, zo laat Mozilla weten.

Van Firefox 23 is nu de Nightly-versie verschenen waar de maatregel is ingeschakeld. Het gaat hier om een zeer vroege testversie van de browser. De uiteindelijke versie van Firefox 23 verschijnt op 6 augustus van dit jaar.

Reacties (3)
09-04-2013, 12:02 door Erik van Straten
Waarom niet meteen alle third party https content blokkeren?

Het doel van https is dat je zeker weet dat je een verbinding hebt met de site die in de URL balk getoond wordt, en dat die verbinding versleuteld is. Het is van de zotte dat er, in de achtergrond (dus zonder dat je daar wat van ziet), verbindingen met andere servers kunnen worden opgebouwd.

Hier zie je ook meteen de totale onzin van EV certificaten. Als je nu van een site een EV certificaat ziet, kunnen er in de achtergrond https verbindingen zijn met servers die geen EV certificaat hebben, zonder dat je daar een waarschuwing voor ziet.
09-04-2013, 15:29 door Anoniem
@Erik van Straten:
Ik weet niet zeker of het voor EV -> normaal certificaat ook geld, maar als je op een normale https site zie en er http content wordt ingeladen verdwijnt het "ssl-slotje" linksboven in de url-bar naast het domein en wordt er duidelijk gemaakt dat je niet veilig bent, omdat het slechts gedeeltelijke ssl is (en dus waardeloos is).
10-04-2013, 08:58 door Anoniem
In Firefox 18 was het al mogelijk om via verschillende instellingen content van niet-SSL websites op HTTPS-sites te blokkeren, maar moesten gebruikers dit zelf inschakelen:
Voor degenen die niet op Firefox 23 willen wachten:
- start firefox
- in de URL balk intypen about:config
- beloof voorzichtig te zijn
- zoek op mixed (via zoekbalk direct onder url balk)
- dubbelklik op security.mixed_content.block_active_content zodat deze op true gezet wordt.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.