RSS订阅
RSS订阅TT安全

Mozilla将发布Firefox威胁模型数据

2008-8-8  选择字号:  | |
打印本文章

导读:为了让安全和开发团队更好地看到应用程序配置的方法,Mozilla Foundation计划把它大部分的开发人员培训资料免费在线公开。它还将公布威胁模型程序结果并邀请团队反馈。

关键词:Mozilla 威胁模型程序 应用程序

正在加载数据...

【TechTarget中国原创】拉斯维加斯——为了让安全和开发团队更好地看到应用程序配置的方法,Mozilla Foundation计划把它大部分的开发人员培训资料免费在线公开。它还将公布威胁模型程序结果并邀请团队返回反馈。

  Mozilla希望把它的处理程序对公众更透明,而作为回报希望更多的人参与到开发和分析的过程。

  Mozilla Foundation 的安全首脑Window Snyder说Mozilla正在进行Firefox的下一个版本的威胁模型。她说这个团队将会马上共享处理的结果,并展示解决每一个已识别的威胁的步骤。

  在周三Black Hat简报的采访中,Snyder讲到了这个决定,就是公布威胁模型程序,作为在一个应用程序公布前寻找和修复问题的另一种方法。

  她说:“没人会公布威胁模型结果,因为它对这个领域来说非常重要。但是我imen将要展示我们发现的每一种威胁以及我们减轻威胁的方法,并向大家征求整个事件的反馈。”
 
  Snyder补充说:“当只是白色书写板上的代码改变而不是必须要更改组件的架构的时候,我们想要减轻处理的反馈意见,而我们仍然处于设计和实施的阶段。当一个庞大复杂的应用程序像这样破碎时,对于其他的开发界来说看到这个应用程序是什么样的非常有用。”

  威胁模型是Snyder非常熟悉的一种概念。她帮助开发了威胁模型程序,目前这个程序时微软安全开发生命周期(Microsoft’s Security Development Lifecycle)的重要部分。Snyder说即使决定公布程序的结果,Mozilla也不会暴露他们发现的每一种威胁;只是公布已经找到缓解办法的威胁。

  Synder说:“我们不能只发布新的漏洞,但是我们认为有了从这次倡议收到的反馈,就会有人帮助我们识别我们没有考虑到的新的威胁。”

  在这个倡议的第二部分,Mozilla将会把它的软件开发程序作为免费课件,课程和工作区在线公布。这个可以用于C和C++的开发的程序将会在九月上旬开始,将会给开发人员学习这个程序和推断用于开发程序的方法的机会。

  Synder说:“我们想要使小的开发组织也可以使用这些程序,这样他们就也可以开始开发这些类型的程序了。即使他们没有很多的资源,它们也可以使用这个来自学。”

  Mozilla目前正在开发Firefox 4,但是Snyder说关于这一点还没有任何公司公布的数据。


2008 Black Hat大会资讯
 研究人员使用浏览器躲避Vista存储保护
 关于Vista攻击的议论
 Vista:功能仍超越安全
 蓝牙2.1易崩溃
 Kaminsky:DNS漏洞可以多种攻击
 Mozilla将发布Firefox威胁模型数据
 微软将发布补丁 增加可开发索引
 Hoffman将演示黑客新技术

【美国TechTarget独家授权】 Mozilla to release Firefox threat-modeling data

【原创内容,版权所有,谢绝转载。TechTarget中国将保留追究其法律责任的权利。】
作者:Dennis Fisher     译者:Tina Guo   
相关的专家答疑
在最坏的垃圾邮件服务提供商名单中,谷歌公司(Google)排名第三。根据跟踪垃圾邮件的非营利组织Spamhaus的数据……
微软最近表示,在打击假冒安全软件活动的第二个月中,已经从近40万台PC上卸载了“Antivirus 2009”假冒软件……
Check Point Software Technologies宣布计划收购诺基亚的安全应用业务。诺基亚收购案的条款还没有披露。收购案将在明年第一季度最终确定……
据国外媒体报道,美国知名高端IT杂志《CIO Insight》近日根据厂商价值、可靠性和忠诚度三大标准评出了2008年5大最佳IT安全厂商,McAfee和趋势科技等纷纷上榜……
微软与EMC信息安全事业部RSA在美国宣布,基于一种长期的、多层面的合作关系,将扩大技术合作,帮助企业更好地保护敏感信息,以更加安全的方式共享敏感信息……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。