Компания Mozilla сообщила об удалении из каталога addons.mozilla.org (AMO) двух дополнений - Bypass и Bypass XM, которые насчитывали 455 тысяч активных установок и позиционировались как дополнений для предоставления доступа к материалам, распространяемым по платной подписке (обход Paywall). Для модификации трафика в дополнениях использовался API Proxy, позволяющий контролировать выполняемые браузером web-запросы. Помимо заявленных функций указанные дополнения использовали API Proxy для блокировки обращений к серверам Mozilla, что не позволяло загрузить обновления к Firefox и приводило к накоплению неустранённых уязвимостей, при помощи которых злоумышленники могли атаковать системы пользователей...Подробнее: https://www.opennet.dev/opennews/art.shtml?num=56040
Немудрено: FF так весело обновляется, что плагины под него становятся неработоспособными по воле левой пятки этой насквозь продуманной и думающей о "накопленном пользовательском опыте" конторы.Другими словами, хочешь, чтобы твой плагин работай - не дай FF обновиться.
Странно, что насквозь прошаренные парни из FF прицепились к плагину, а не к своим менеджерам, которые легко протаскивают очередной идиотское изменение в браузер!
по памяти так слетел только YouTube Classic, и то в нём нужда отпала в какой-то момент до этого
> по памяти так слетел только"только" ли?!
Могу говорить лишь за себя - ни одно из используемых расширений не отваливалось.
А я за себя - у меня отвалились все, пришлось вернуться на 50.
Проблема, конечно же, не в дополнениях.
И при этом на Андроиде дополнения просто все запретили кроме десятка избранных ("случайно" из полезных среди них только Эд-Блок, да и всё, пожалуй). Избранные назвали рекомендованными и остальные плагины просто не видны во всех интерфейсах.Это уже давно. А новость - в тренде. Зарезают возможности.
Сначала релизнули КДЕ4, выкинув наработки возможностей у КДЕ-3,5. Затем Гном Третий выступил с выкидыванием и урезанием. На них посмотрели остальные и поняли: так тоже возможно.
Новая реальность.
В Firefox Nightly для Android можно устанавливать произвольные дополнения, правда способ, скажем так, не user-friendly. Меня еще поразило, что на Android нельзя открыть Firefox'ом html-файл.https://www.ghacks.net/2020/10/01/you-can-now-install-any-ad.../
У меня тоже ни одно - ни юблок, ни юматрикс.
>Странно, что насквозь прошаренные парни из FF прицепились к плагину, а не к своим менеджерам, которые легко протаскивают очередной идиотское изменение в браузер!Как раз не странно. Очевидно прошаренные парни если и работали в FF то уже (давно) уволились. Какой им смысл работать над браузером который обещает приватность и секьюрность, но сам делает все чтобы этого не произошло? Ну и напомню что мозилла сначала сделала ржавчину (в основном привлекая студентов и стажеров, что и видно), а потом выкинула на мороз. Про аффилированность с гуглом и майкрософтом и зарплаты топ менеджеров мозиллы, думаю итак все знают.
> Ну и напомню что мозилла сначала сделала ржавчину (в основном привлекая студентов и стажеров, что и видно), а потом выкинула на морозА ты свечку что-ли держал, трепло интернетное? Скинь список имён/фамилий каждого студента и стажера, участвовавших в создании "ржавого", чтобы люди убедились, что это не плод твоих бурных фантазий
Вот на тот список они и опираются. Узнаю логику.Ты сам с ними пообщайся. Посмотри, что ответят. У них мозга на ответ не более чем в смысле: нас несколько десятков человек и потому мы не ошиблись, а ещё не ошиблись потому, что работаем и так думаем. Нашли чем гордится, на что опираться.
> А ты свечку что-ли держал, трепло интернетное?На такой вопрос могу только послать тебя в пешее эротическое. Но для остальных интересующихся оставлю ссылку https://habr.com/ru/company/macloud/blog/556316/.
> Тем не менее, в проекте всегда не хватало разработчиков. Помню, как я злился: как мы могли конкурировать с Google и Apple, имея такой маленький штат инженеров? Частично, решение этой проблемы сводилось к тому, чтобы создать заинтересованное и разнообразное сообщество контрибьюторов. Но это медленный и непрогнозируемый процесс. Дэйв предложил более оптимальное решение: взять стажёров; много стажёров.
> В итоге стажёров у нас стало больше, чем штатных сотрудников. Их всех привёл Дэйв. Rust создавался с активным участием студентов, и многие из них стажировались в Mozilla. Впоследствии это стало частью стратегии развития всего подразделения Mozilla Research.
> 25 августа 1991 года студент Хельсинкского университета Линус Торвальдс (Linus Torvalds) отправил сообщение в локальную новостную группу comp.os.minix, запросив у участников пожелания к новой UNIX-подобной операционной системе, которую он разрабатывал в качестве хоббиТо есть, если Раст был изначально спроектирован достаточно опытными челами и лишь потом к разработке подключились в том числе и студенты, вследствие нехватки финансирования в компании, это значит, что Раст создавался студентами. А если Линукс был СПРОЕКТИРОВАН И РАЗРАБОТАН одним единственным студентом в качестве ХОББИ - то это конечно другое. Почему ты Линуксу не предъявляешь эти же претензии?
>> 25 августа 1991 года студент Хельсинкского университета Линус Торвальдс (Linus Torvalds) отправил сообщение в локальную новостную группу comp.os.minix, запросив у участников пожелания к новой UNIX-подобной операционной системе, которую он разрабатывал в качестве хобби
> То есть, если Раст был изначально спроектирован достаточно опытными челами и лишь
> потом к разработке подключились в том числе и студенты, вследствие нехватки
> финансирования в компании, это значит, что Раст создавался студентами. А если
> Линукс был СПРОЕКТИРОВАН И РАЗРАБОТАН одним единственным студентом в качестве ХОББИ
> - то это конечно другое. Почему ты Линуксу не предъявляешь эти
> же претензии?Нормальную траву ты куришь. У меня нет никаких претензий к студентам и их работам. У меня есть претензии к работам которые выглядят как студенческие.
Я писал про мозиллу, а не про раст, указывая на то что толковые спецы давно оттуда убегли. И приводил как косвенное доказательство привлечение студентов (что в принципе не является чем-то плохим) вследствие отсутствия более опытных специалистов.
На что один дегенерат назвал меня балаболом и оказался в корне неправ.
То есть в комментарии про мозиллу упорно перевели разговор на раст, который далеко не являлся главной темой и приводился как один из примеров (а за другие примеры или за главную мысль никто не вступился), потом меня грубо и несправедливо оскарбили, потом приплели к моим словам отрицательный смысл которого изначально не было, приплели линукс, выдумали что у меня нет претензий к линуксу (а они есть, хотя линукс однозначно не назовешь студенческой работой) и при этом на меня же катят бочку. Шикарно, вам осталось только додумать мой ответ и сможете переписываться со мной даже за стенами психушки.
Ага, такое было всего лишь раз, при переходе на Firefox Quantum.
При переходе с 3.6 на 4.0 куча дополнений отвалилось. Потом в районе 28-ой версии с переходом на Australis тоже кучу дополнений сломали. А потом еще раз в районе 56 версии при отказе от XUL.В итоге мозилла минимум 3 раза выносила на помойку почти весь каталог дополнений, заставляя разработчиков каждый раз срочно переписывать свои аддоны. А юзерам ломать привычный рабочий процесс.
И это еще без учёта менее масштабных поломок типа резкого закапывания Jetpack, которое задело немногих просто потому, что этот SDK, который мозилла продвигало как "будущее аддоностроение", заинтересовал из-за своей ограниченности очень немногих.
Короче, может ты просто молод (или не так давно пользуешься фаерфоксом), но мозилла раз за разом старательно избавлялась от какого-либо гудвилла и доверия в отношении её политики аддонов, и сейчас в этом отношении она полный банкрот.
Повезло тебе.
Вот у меня все обновления отвалились только потому, что кто-то в Мозилле решил сделать обязательным зондирование, ну т.е. подписывание всех дополнений своей вшивой подписью, которая ВНЕЗАПНО устарела.
Причём настройка, которая позволяла бы отключать требование подписи по какой-то причине не работала совсем.
Ты хрень несёшь. API WebExtensions стабильно, это одна из главных причин его использовать.
Ничего страшного. Всем кто отключил обновления от мозилы придёт "обновление" с сайта использующего эксплоиты.
Ничего странного, это просто предлог захардкодить обращение по "правильным адресам", если ты изменил их на невалидные в настройках. Ну а нефиг!
А в чём смысл сидеть на старых версиях с уязвимостями?
О каких уязвимостях речь? Пока мы видим насильственно снятие трусов для установки пачки зондов.
Уязвимости в головах.
Жирнота. Даже на nightly сборках ничего не отваливается.
Ну правильно, сначала обновил FF, вкладки стали какие-то большие, но можно было вернуть старый интерфейс. Потом обновил еще раз FF и уже нельзя убрать протон. Чего еще ожидать от обновлений? что вкладки будут на пол экрана? нечего обновлять... ) Вон у сафари 15 норм идея с вкладками...
Не хватает уточнения: если я возьму исходники (они есть?) этих дополнений и сменю id (или что там) - смогу ли я их использовать без подписи (вроде же дополнения подписываются)?
Да. Как «разработчик» можешь использовать.
В дев эдишн сжвфокса - сможешь.
Хватит приплетать ко всему сжв. Больше всех об этом кричите.
> начиная с Firefox 91.1 в код были внесены изменения c реализацией прямых обращений к серверам загрузки и проверки обновлений, если запрос через прокси оказался неуспешнымДырень в приватности.
И какая же?
Это раньше была дырень в слежке, теперь заделали, тотальный контроль.
приватность, это когда ваша ось бутится с нулевого снепшота а все исходящие соединения контроллируемы внешними по отношению ос средствами.
Ваше дополнение было внесено в список террористов и будет отключено.
ваше дополнение было заподозрено в харассменте
Ваше? Пройдемте
Ваше дополнение получило статус инагента. У вас 4 часа на сборы, за вами уже выехали. Не пытайтесь сбежать.
И швабру захватите с собой.
И зубную щётку!
> принудительно устанавливаемое системное дополнение "Proxy Failover"А спросить у пользователей?
ЧО?! Кто рабов спрашивать собирается?!
Телеметрия показала, что пользователи, у которых включена телеметрия, не против.
У таких идиотов (которые еще хотя бы не перешли на LibreWolf, если уж принципиально хочется геко) ничего спрашивать и не нужно. Лемминги недостойны права выборы чего-либо, а значит нечего и спрашивать.
Вспоминается скрытое мгилловское дополнение, которое ставилось и отсылало им телеметрию о тех, у кого отключена телеметрия.
Было интересно, как скоро они получат денежку и под прикрытием "бишапашности" удалят байпассеры
Неправильное дополнение, не нужное. Не даёт самые последние версии свободных зондов любимому пользователю доставить.
Печально. Гайки затянуты, пропихнуты бэкдоры под шумок (для вашего блага конечно же). Идут по стопам гугла (в очередной раз).
Не, я бы не стал так на гулаг наговаривать. Даже при всём моём неуважении к нему.
Так гугл тоже блокирует дополнения которые не нравятся его рекламному отделу.
гугль лошье - позволяет ставить любой неподписанный а то и самопохаканный пользователем вредный и опасный хлам прямо с локалхоста (он еще и обновляться может автоматически, по желанию пользователя, а не его хозяев, вот ерунда-то какая!) Причем в два клика, а не как у нас - в опу рас, не п-с, в опу двас, в опу три-с, а все равно хрен запустишь неподписанное кем положено.
И скоро, с вводом Манифеста 3.0, перестанет работать фильтрация контента на страницах. Так что полноценные блокировщики рекламы останутся только в Firefox.
А потом Мозилка сообщит, что в целях безопасности такие дополнения как uBlock Origin и иже с ними внесены в список блокировки и отключены, т.к. мешают показывать сообщение от Мозилки, что ФуФу самый безопасный, приватный и заботливый браузер на свете, который ничего о своих пользователях не собирает, а если и собирает, то не продает, а если и продает, то только самым щедрым, надежным и проверенным партнерам.
Почему вы так думаете? Такое уже бывало, что ли?
Firefox Suggest
> пропихнуты бэкдорыОшибка. Не бекдоры пропихнуты, а юзера выпихнуты.
Принципиальная разница: Вас поставили туда, куда вы не сформулировали. Но Вас уже отодвигают на другую роль и вернуться внутрь запросто можно не успеть.
Тогда бэкдор не нужен. Т.к. роли "внутри" и "снаружи" розданы исходно нужным образом.
>Для защиты от размещения в будущем вредоносных дополнений, блокирующих загрузку обновлений и чёрных списков, начиная с Firefox 91.1 в код были внесены изменения c реализацией прямых обращений к серверам загрузки и проверки обновлений, если запрос через прокси оказался неуспешным.Пользователи Tor будут просто счастливы.
Интересно, а чего они так боятся? Что кому-то утечёт факт HTTPS-соединения с mozilla.org? Ой, прям дыра дырой, ха-ха-ха-ха!
Дыра дырой - это пользоваться браузером от корпорации, не заслуживающей доверия.
Вы считаете, что к Гуглу больше доверия? Или к Яндексу? К кому вообще больше доверия?
Apple 💖
Ха-ха-ха-ха! Недавно писали как Эппл сливает кучу всего о юзерах. Кажется, на Хабре.
>на ХабреСомнительный источник, учитывая его населенность смузи хипстерами, которые шину адреса от шины данних не отличат, да и вряд ли вообще слышали такие слова. Зато кучу модных фреймворков могЮт.
Менее сомнительный чем епл.
При всём прочем, это та контора, у которой последнее время софт без Ынторнетиков (даже самый простой) может тупо не взлететь?
То, что остальные ещё более пробитая рвань, не делает мозилле чести.
>Примечательно, что кроме предотвращения получения обновлений версий Firefox в результате деятельности рассматриваемых дополнений также было нарушено обновление удалённо настраиваемых компонентов браузера и закрыт доступ к спискам блокировки, позволявшим отключить уже установленные на системы пользователей вредоносные дополнениянужно ещё чёрный список сайтов загружать в браузеры и энфорсить.
Давным давно по умолчанию включено, называется в настройках:
Block dangerous and deceptive content
Беда в том, что люди нынче эгоисты и думают только о себе. Борются с любой цензурой, даже если речь идёт о безопасности других людей.
Современный интернет нужно огораживать. И это стало ясно по массовым истериям, которые разрушают целостность общества и нагнетают отношения между людьми.Хотите 24/7 смотреть прон и гуро - есть тор и торовские же ресурсы.
> принудительно устанавливаемое системное дополнениеСмысл? Включите нужную (с вашей точки зрения) функциональность в код и не давайте повод для лишних вопросов.
Уже включили, но это ведь будет работать только в версиях, которые обновились до тех, в которые включено. А они-то хотят заэнфорсить это на всех, в том числе более старых. И вот в этом случае и вступает в дело волшебный, давно заготовленный бэкдор (а как это еще назвать?), который позволяет принудительно удалённо менять твои настройки браузера и устанавливать дополнения (в том числе скрытые и/или с суперправами, которых нет у обычных дополнений из каталога).Как говорил некто Столлман: если программой управляет не пользователь, запустивший эту программу, а кто-то удалённо, то такая программа свободной не является.
(даже если код открыт - дополнительно напоминает вам контекст аноним).
> удалённо настраиваемых компонентов браузераА это вот ещё зачем в браузере, якобы топящем за свободу и приватность?
> якобы топящем за свободу и приватность?мозила уже давно топит за ограниченность ваших действий и публичность ваших данных.
Гугл уже давно топит за ограниченность ваших действий и публичность ваших данных.Исправлено (исправленому верить).
> Гугл уже давно топит за ограниченность ваших действий и публичность ваших данных.
> Исправлено (исправленому верить).Гугл НИКОГДА этого НЕ отрицал.
А как ещё обеспечить свободу и приватность хомячкам, отстреливающим себе ноги всякими троянами?
Это просто предлог захардкодить обращение по "правильным адресам", если ты изменил их на невалидные в настройках. Ну а нефиг!
Что я раньше не догадывался про блокирующие обновления плагины. Подскажите пожалуйста, кто какими пользуется?
О, ещё один любитель дыр в безопасности :))
Хорошо, когда хоть что-то да в безопасности, правда?
Мною используемый https://github.com/iamadamdev/bypass-paywalls-chrome/release... это не затрагивает, но он только пейволлы удаляет.
Глаз да глаз нужен за этими дополнениями
>с Firefox 91.1 в код были внесены изменения c реализацией прямых обращений к серверам загрузки и проверки обновлений, если запрос через прокси оказался неуспешным.Вот почему в профиле для работы только через прокси стали появляться запросы обновления. Удаляю вредонос-брузер нах.
Есть кто, юзает еще на старом движке Firefox 56?
Лови эксплоит!:$¥[×[₽~¥°×÷]]! rm -rf ~
Какой гуманный мальчик, хочет затереть домашний каталог. Говорят говнюк Бармин советовал команду, которая может затереть корневой каталог.
Как эти товарищи обычно начинают парится об способах отключить обновления, когда начинают с этими обновлениями навязывать нафиг не нужную ересь. Я решил вопрос кардинально. Я перешел на LibreWolf на ПК и отрубил автоматические обновления на телефоне. Ибо нефиг. Сижу на последней нормальной версии. 88й. Когда одумаются, тогда и поговорим.
1. Никому не нужен.
2. Каждое обновление закрывается десяток другой уязвимостей.
3. Никому не нужен.
Минимум мне пушистый свободник нужен. И минимум тому анониму с верху.
А в поле и два человека уже армия.
Для отключения обновлений в Firefox предусмотрены политики.Указанные дополнения вообще-то, для обхода пейволлов. Если они делают что-то ещё, то это либо баг, либо это явно должно быть указано, иначе это вредоносная недокументированная деятельность.
>Указанные дополнения вообще-то, для обхода пейволлов.Так мозиллы большие гады чем их новость выставляет.
> также было нарушено обновление удалённо настраиваемых компонентов браузераЗначит дополнение, которое отключает фичу-бэкдор - это плохо. Ok, Mozilla.
Плохая тенденция. Перекрыты более важные вещи, чем озвучены причиной.
Хм
>> нарушено обновление удалённо настраиваемых компонентов браузераи
>> подготовлено принудительно устанавливаемое системное дополнениеЯ не понял кто тут хороший, а кто плохой. Один запретил удалённо управлять браузером, а вторые наоборот без спросу удалённо что-то хотят установить.
Это такая готентоская мораль у мурзиллы:
если кто-то встроил бэкдор в софт - это плохо, это зло. А если мурзилла встроила бэкдор в софт - это хорошо, это добро.
*готтентотская
А зачем вообще эти дополнения ломали обновления браузера?
С дополнениями всё ясно. Вредоносные есть и с ними надо бороться. Но вот как быть с бредом который последнее время творится в Firefox? С каждым разом он становится хозяином ПК вместо пользователя. Понятное дело что в большинстве случаев что-то можно настроить. Но не каждый это будет делать. Большей части пользователей нужно: установи и работай. Именно работай, а не быть рабом приложения и их разработчиков. Но нет ведь, надо разработчикам продвигать свои ядовитые решения под видом заботы и безопасности пользователей. Только это всё фейк и завеса. К сожалению пока приходится ностальгировать каким браузер был ранее и что ему не хватало совсем чуть-чуть чтобы быть лучшим.
А ещё они блокировали шлак в виде телеметрии и экспериментов.
Я руками давно кучу мозилловских доменов заблочил, оставив только необходимые для обновления аддонов.
Вы слишком зациклены на своей личности. Это может перерасти в бред величия, тем более, что бред отношения уже имеется.Пусть ставят эксперименты и следят телеметрией, выпиливают настройки. На их стороне хотя бы адекватные люди, а не агрессивные психи. И это куда важнее.
А как этой заразе запретить самовольно лазить на сервера для постоянных проверок новых версий и обновляться?
Через policies.json сгенерировать его можно через https://addons.mozilla.org/ru/firefox/addon/bypass-paywalls-.../
А ведь раньше было удобнее. Не надо было быть говнокодером и ковыряться внутри.
Руки бы оборвать этим мерзавцам из мазилы! Все вырезали!
Хорошие видать были обновления...