Om Firefox-gebruikers beter tegen kwaadwillenden te beschermen gaat Mozilla in Firefox 23 HTTP-content op versleutelde websites standaard blokkeren. Websites kunnen via SSL een versleutelde verbinding met de computer van bezoekers opzetten. Hierdoor is het standaard niet mogelijk voor een aanvaller om de inhoud van het webverkeer te bekijken, aangezien dit beveiligd is.
Sommige websites die HTTPS gebruiken bevatten ook content, zoals afbeeldingen en video's, die via HTTP worden aangeboden. Als een HTTPS pagina een script, CSS of plug-in over HTTP laadt, zou een aanvaller via een man-in-the-middle-aanval, bijvoorbeeld op een open draadloos netwerk, de HTTP content kunnen onderscheppen. Daardoor zou een aanvaller gegevens van de bezoeker kunnen stelen.
Maatregel
In Firefox 18 was het al mogelijk om via verschillende instellingen content van niet-SSL websites op HTTPS-sites te blokkeren, maar moesten gebruikers dit zelf inschakelen. Eén van die instellingen wordt nu standaard ingeschakeld om de veiligheid van gebruikers te verbeteren.
Dit betekent dat onveilige scripts, stylesheets, inhoud van plug-ins, inline frames, webfonts en websockets op beveiligde pagina's worden geblokkeerd en er een waarschuwing verschijnt, zo laat Mozilla weten.
Van Firefox 23 is nu de Nightly-versie verschenen waar de maatregel is ingeschakeld. Het gaat hier om een zeer vroege testversie van de browser. De uiteindelijke versie van Firefox 23 verschijnt op 6 augustus van dit jaar.
Deze posting is gelocked. Reageren is niet meer mogelijk.