Gå till innehåll

Chromium - säkerhet


Recommended Posts

Chromium har en del nya och intressanta aspekter på hur man löser säkerheten i en webbläsare.

Chromium Security:

We invest in technology such as integrated sandboxing -- resulting in the average severity of vulnerabilities being lower.

http://sites.google.com/a/chromium.org/dev/Home/chromium-security

PDF - säkerheten i Chromium:

To further protect users, PDF functionality will be contained within the security sandbox Chrome uses for web page rendering.

Users will automatically receive the latest version of Chromes PDF support; they wont have to worry about manually updating any plug-ins or programs.

http://blog.chromium.org/2010/06/bringing-improved-pdf-support-to-google.html

Länk till kommentar
Dela på andra webbplatser

  • Svar 56
  • Skapat
  • Senaste svar

Toppostare i den här tråden

Toppostare i den här tråden

Bilder i tråden

Innan ominstallation av Windows för ett tag sen hade jag Comodo Dragon installerad och körde ibland.

Vad säger forumets säkerhetsexperter om säkerheten där? Ska väl vara bättre än i Chrome om jag förstått rätt.

Detta med Chromiums sandbox låter intressant.

Länk till kommentar
Dela på andra webbplatser

Det Dragon tillför är varning för DV SSL-certifikat. Annars är säkerheten densamma som Chromium (motsvarande version). Nackdelen är att Dragon uppdateras långsamt (f.n. baserad på Chromium 4.1).

Det finns många intressanta artiklar om Chromiums sandlåda, men jag kommer inte åt dem härifrån. <_< Här är dock en lättillgänglig inledning: http://www.google.com/googlebooks/chrome/big_24.html

Länk till kommentar
Dela på andra webbplatser

Annars är säkerheten densamma som Chromium (motsvarande version). Nackdelen är att Dragon uppdateras långsamt (f.n. baserad på Chromium 4.1).

Betyder det då att Chromium är att föredra av dessa två?

Länk till kommentar
Dela på andra webbplatser

Betyder det då att Chromium är att föredra av dessa två?

Precis som JoWa skriver så baseras Dragon på äldre version Chromium.

Personligen föredrar jag Chromium framför Google Chrome. Googles sk "privacy" kan ju diskuteras.

http://en.wikipedia.org/wiki/Chromium_%28web_browser%29#Differences_between_Chromium_and_Google_Chrome

JoWa skriver om sandbox här en kort beskrivning...(finns ett Sandbox FAQ)

http://www.chromium.org/developers/design-documents/sandbox

Länk till kommentar
Dela på andra webbplatser

För säkerhetens skull finns det ingen större anledning att byta från Dragon till Chromium. Visst görs det förbättringar som täpper till säkerhetshål i Chromium, men de brister som finns är svåra att utnyttja, p.g.a. en i grunden säker konstruktion (processer med nästan inga rättigheter alls, sandlåda). Jag citerar en hackare:

There are bugs in Chrome but theyre very hard to exploit. I have a Chrome vulnerability right now but I dont know how to exploit it. Its really hard. Theyve got that sandbox model thats hard to get out of. With Chrome, its a combination of things you cant execute on the heap, the OS protections in Windows and the Sandbox.
Länk till kommentar
Dela på andra webbplatser

För säkerhetens skull finns det ingen större anledning att byta från Dragon till Chromium. Visst görs det förbättringar som täpper till säkerhetshål i Chromium, men de brister som finns är svåra att utnyttja, p.g.a. en i grunden säker konstruktion (processer med nästan inga rättigheter alls, sandlåda). Jag citerar en hackare:

"En sanning med modifikation". ;)

Det är massor av exploits som har täppts igen sen den versionen av Chromium som Dragon bygger på.

Personligen väljer jag senaste versionen pga alla exploits som täppts igen.

Att förlita sig bara på att en sandbox ska bli den gordiska knuten i säkerhetssammanhang känns dumdristigt.

En sandbox är ju också något som modifieras och utvecklas med tiden.

Uppdatera är ju ett ledord i dessa sammanhang.

Länk till kommentar
Dela på andra webbplatser

  • 4 månader senare...
  • 1 månad senare...

Vi får hoppas att Adobe utvecklar en bättre sandbox. Ganska enkelt att penetrera.

http://xs-sniper.com/blog/2011/01/04/bypassing-flash%E2%80%99s-local-with-filesystem-sandbox/

Så kan säkerheten i nya Flash Player överlistas

http://www.idg.se/2.1085/1.362385/sa-kan-sakerheten-i-nya-flash-player-overlistas

Redigerad av essob
Länk till kommentar
Dela på andra webbplatser

  • 5 månader senare...
  • 5 månader senare...
  • 1 månad senare...
  • 3 veckor senare...
  • 1 månad senare...

Pwnium är Googles program för att belöna dem som hittar säkerhetsbrister i Chrome.

De tre nivåerna är:

  • $60,000 - “Full Chrome exploit”: Chrome / Win7 local OS user account persistence using only bugs in Chrome itself.
  • $40,000 - “Partial Chrome exploit”: Chrome / Win7 local OS user account persistence using at least one bug in Chrome itself, plus other bugs. For example, a WebKit bug combined with a Windows sandbox bug.
  • $20,000 - “Consolation reward, Flash / Windows / other”: Chrome / Win7 local OS user account persistence that does not use bugs in Chrome. For example, bugs in one or more of Flash, Windows or a driver. These exploits are not specific to Chrome and will be a threat to users of any web browser. Although not specifically Chrome’s issue, we’ve decided to offer consolation prizes because these findings still help us toward our mission of making the entire web safer.

Ny tycks Sergey Glazunov har gjort sig förtjänt av det högsta beloppet, för en “Full Chrome exploit”. Uppdatering för Chrome är på gång. B)

Förutom 60 000 $ får Sergey (liksom alla andra vinnare) en Chromebook. :P

Länk till kommentar
Dela på andra webbplatser

  • 2 månader senare...
  • 3 veckor senare...
  • 1 månad senare...
  • 2 veckor senare...
  • 4 veckor senare...

Delta i dialogen

Du kan skriva svaret nu och registrera dig senare, Om du har ett konto, logga in nu för att svara på inlägget.

Gäst
Svara i detta ämne...

×   Du har klistrat in innehåll med formatering.   Ta bort formatering

  Only 75 emoji are allowed.

×   Din länk har automatiskt bäddats in.   Visa som länk istället

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.


×
×
  • Skapa nytt...