-
Fucking Sicherheitswarn
Autor: Thegod 02.08.16 - 21:10
> Nachdem Mozilla dies mehrfach verschoben hat, werden nun auch Signaturen der Addons zwingend überprüft. Das heißt sämtliche Erweiterungen, welche noch nicht von Mozilla signiert worden sind, werden von dem Browser nicht mehr akzeptiert.
Damit werde ich Firefox wohl auch auf meinem Hauptrechner aufgeben, wenn eine der von mir verwendeten Erweiterungen betroffen ist. Das Sicherheit für viele Hersteller mit dem Nutzer Entscheidungsfreiheit abzunehmen gleichgesetzt wird ist einfach mal scheiße. -
Re: Fucking Sicherheitswarn
Autor: Apfelbrot 02.08.16 - 22:32
Deswegen nutze ich seit der Ankündigung davon nur noch cyberfox.
Dieser wird auch in Zukunft die Möglichkeit offen lassen nicht signierte Addons zu installieren.
Vor allem da der ganze Quark sowieso kein Sicherheitsgewinn ist.
1 mal bearbeitet, zuletzt am 02.08.16 22:32 durch Apfelbrot. -
Re: Fucking Sicherheitswarn
Autor: nojoe 02.08.16 - 23:20
Ach, eben mal festgestellt das Teilweise die paar deaktivierten Addons sowieso steinalt sind und es inzwischen bessere (neue o. forks) gibt die auch signiert sind. ;)
-
Re: Fucking Sicherheitswarn
Autor: Wallbreaker 03.08.16 - 03:46
Apfelbrot schrieb:
--------------------------------------------------------------------------------
> Deswegen nutze ich seit der Ankündigung davon nur noch cyberfox.
> Dieser wird auch in Zukunft die Möglichkeit offen lassen nicht signierte
> Addons zu installieren.
>
> Vor allem da der ganze Quark sowieso kein Sicherheitsgewinn ist.
Genau. Kryptografische Signaturen sind vollkommen nutzlos, verifizieren auch nicht den Urheber, noch garantieren sie die Validität des Codes. Manche Leute sollten vor dem Posten, erst einen Fragebogen ausfüllen müssen. -
Re: Fucking Sicherheitswarn
Autor: Spaghetticode 03.08.16 - 08:09
nojoe schrieb:
--------------------------------------------------------------------------------
> Ach, eben mal festgestellt das Teilweise die paar deaktivierten Addons
> sowieso steinalt sind und es inzwischen bessere (neue o. forks) gibt die
> auch signiert sind. ;)
Ich habe die steinalten Addons, die ich noch habe und nicht bei Mozilla gelistet sind, schon vor einiger Zeit bei Mozilla signieren lassen. Somit funktionieren diese weiterhin.
Bis sie das XUL rausschmeißen, dann dürften die nicht mehr gehen.
Ob ich allerdings e10s mit den uralten Addons nutzen kann, ist unklar. Wahrscheinlich muss ich das deaktiviert lassen.
3 mal bearbeitet, zuletzt am 03.08.16 08:14 durch Spaghetticode. -
Re: Fucking Sicherheitswarn
Autor: longthinker 03.08.16 - 08:51
Apfelbrot schrieb:
--------------------------------------------------------------------------------
> Vor allem da der ganze Quark sowieso kein Sicherheitsgewinn ist.
Nein?
(Ich vermute eher, dass die Existenz solcher Postings genau der Grund ist, dass Mozilla den Usern keine Entscheidung zutraut...)
PS: Was ist eigentlich ein "Warn"?
1 mal bearbeitet, zuletzt am 03.08.16 08:51 durch longthinker. -
Re: Fucking Sicherheitswarn
Autor: My1 03.08.16 - 09:08
das mag ja nicht falsch sein aber wenn jemand noch ein gutes altes addon hat das noch geht ist es wahrscheiunlich nicht signiert und ja gute nacht.
-
Re: Fucking Sicherheitswarn
Autor: Salzbretzel 03.08.16 - 11:58
Das ist in der Tat ein Problem.
Nur hat Mozilla auch ewig nicht auf die Signierung gepocht was am Ende zur folge hat das Entwickler keinen Zugzwang hatten endlich zu liefern.
Es ist doof, aber es muss endlich mal passieren. Und ich bin mir ziemlich sicher das es wie immer eine Option in den Einstellungen gibt um eine Ausnahme hinzu zu liefern.
Ich erinnere mich gerade mal an die Zeit wo die schnelle Versionsnummern kamen. Viele Addons waren nicht mehr kompatibel. Da gab es fix ein Add-on welches Ausnahmen erlaubt hatte. Ich bin mir nicht sicher - aber es wird wieder eine Lösung geben. Das wird aber auch nur ein Übergang sein.
Bis dahin werden hoffentlich Forks vorhanden sein oder Updates kommen. Ansonsten ist es traurig - aber desto früher der Schritt gemacht wird desto besser. -
Re: Fucking Sicherheitswarn
Autor: My1 03.08.16 - 12:03
also hätte es die signatur schon von früh an gegeben egal ob optional oder nicht wäre wahrscheinlich schon ein großer teil im mozstore signiert.
das mit dem signatur erzwingen gabs ja iirc seit 44 schon aber mit about:config methode als ausnahme aber damit das das jz nochmal dransteht denke ich dass die die option weg gemacht haben.
mich nervt die sig auch wenn ich bspw mal was an nem addon anpassen will (classic theme restorer hat ne zeile im CSS die ich ne will aber nicht wegbekomme mit stylisch oder so aber modden geht wegen signatur nicht)



