essob Posted July 19, 2010 Share Posted July 19, 2010 Chromium har en del nya och intressanta aspekter på hur man löser säkerheten i en webbläsare. Chromium Security: We invest in technology such as integrated sandboxing -- resulting in the average severity of vulnerabilities being lower. http://sites.google.com/a/chromium.org/dev/Home/chromium-security PDF - säkerheten i Chromium: To further protect users, PDF functionality will be contained within the security sandbox Chrome uses for web page rendering.Users will automatically receive the latest version of Chromes PDF support; they wont have to worry about manually updating any plug-ins or programs. http://blog.chromium.org/2010/06/bringing-improved-pdf-support-to-google.html Quote Link to comment Share on other sites More sharing options...
LionKing Posted July 19, 2010 Share Posted July 19, 2010 Innan ominstallation av Windows för ett tag sen hade jag Comodo Dragon installerad och körde ibland. Vad säger forumets säkerhetsexperter om säkerheten där? Ska väl vara bättre än i Chrome om jag förstått rätt. Detta med Chromiums sandbox låter intressant. Quote Link to comment Share on other sites More sharing options...
jarru Posted July 19, 2010 Share Posted July 19, 2010 Ojjojj,, ska man ta fram sågen igen och hitta grus.. ( Det där där med Rysk Roulette verkar vara intressant ) Quote Link to comment Share on other sites More sharing options...
LionKing Posted July 19, 2010 Share Posted July 19, 2010 ( Det där där med Rysk Roulette verkar vara intressant ) Lite som att surfa utan AV&BV. Quote Link to comment Share on other sites More sharing options...
Guest Advanced user Posted July 19, 2010 Share Posted July 19, 2010 tack igen, säkerhetsexperten essob! Quote Link to comment Share on other sites More sharing options...
JoWa Posted July 20, 2010 Share Posted July 20, 2010 Det Dragon tillför är varning för DV SSL-certifikat. Annars är säkerheten densamma som Chromium (motsvarande version). Nackdelen är att Dragon uppdateras långsamt (f.n. baserad på Chromium 4.1). Det finns många intressanta artiklar om Chromiums sandlåda, men jag kommer inte åt dem härifrån. Här är dock en lättillgänglig inledning: http://www.google.com/googlebooks/chrome/big_24.html Quote Link to comment Share on other sites More sharing options...
LionKing Posted July 20, 2010 Share Posted July 20, 2010 Annars är säkerheten densamma som Chromium (motsvarande version). Nackdelen är att Dragon uppdateras långsamt (f.n. baserad på Chromium 4.1). Betyder det då att Chromium är att föredra av dessa två? Quote Link to comment Share on other sites More sharing options...
essob Posted July 20, 2010 Author Share Posted July 20, 2010 Betyder det då att Chromium är att föredra av dessa två? Precis som JoWa skriver så baseras Dragon på äldre version Chromium. Personligen föredrar jag Chromium framför Google Chrome. Googles sk "privacy" kan ju diskuteras. http://en.wikipedia.org/wiki/Chromium_%28web_browser%29#Differences_between_Chromium_and_Google_Chrome JoWa skriver om sandbox här en kort beskrivning...(finns ett Sandbox FAQ) http://www.chromium.org/developers/design-documents/sandbox Quote Link to comment Share on other sites More sharing options...
JoWa Posted July 20, 2010 Share Posted July 20, 2010 För säkerhetens skull finns det ingen större anledning att byta från Dragon till Chromium. Visst görs det förbättringar som täpper till säkerhetshål i Chromium, men de brister som finns är svåra att utnyttja, p.g.a. en i grunden säker konstruktion (processer med nästan inga rättigheter alls, sandlåda). Jag citerar en hackare: There are bugs in Chrome but theyre very hard to exploit. I have a Chrome vulnerability right now but I dont know how to exploit it. Its really hard. Theyve got that sandbox model thats hard to get out of. With Chrome, its a combination of things you cant execute on the heap, the OS protections in Windows and the Sandbox. Quote Link to comment Share on other sites More sharing options...
essob Posted July 20, 2010 Author Share Posted July 20, 2010 För säkerhetens skull finns det ingen större anledning att byta från Dragon till Chromium. Visst görs det förbättringar som täpper till säkerhetshål i Chromium, men de brister som finns är svåra att utnyttja, p.g.a. en i grunden säker konstruktion (processer med nästan inga rättigheter alls, sandlåda). Jag citerar en hackare: "En sanning med modifikation". Det är massor av exploits som har täppts igen sen den versionen av Chromium som Dragon bygger på. Personligen väljer jag senaste versionen pga alla exploits som täppts igen. Att förlita sig bara på att en sandbox ska bli den gordiska knuten i säkerhetssammanhang känns dumdristigt. En sandbox är ju också något som modifieras och utvecklas med tiden. Uppdatera är ju ett ledord i dessa sammanhang. Quote Link to comment Share on other sites More sharing options...
JoWa Posted July 22, 2010 Share Posted July 22, 2010 (edited) Mer om sandlådan: http://blog.chromium.org/2008/10/new-approach-to-browser-security-google.html Om tillägg (extensions) och säkerhet: http://blog.chromium.org/2009/12/security-in-depth-extension-system.html Edited July 22, 2010 by JoWa Quote Link to comment Share on other sites More sharing options...
JoWa Posted December 1, 2010 Share Posted December 1, 2010 (edited) Rolling out a sandbox for Adobe Flash Player The Year of the Sandbox isnt Over Yet! Edited December 1, 2010 by JoWa Quote Link to comment Share on other sites More sharing options...
essob Posted January 11, 2011 Author Share Posted January 11, 2011 (edited) The Year of the Sandbox isn’t Over Yet! Vi får hoppas att Adobe utvecklar en bättre sandbox. Ganska enkelt att penetrera. http://xs-sniper.com/blog/2011/01/04/bypassing-flash%E2%80%99s-local-with-filesystem-sandbox/ Så kan säkerheten i nya Flash Player överlistas http://www.idg.se/2.1085/1.362385/sa-kan-sakerheten-i-nya-flash-player-overlistas Edited January 14, 2011 by essob Quote Link to comment Share on other sites More sharing options...
JoWa Posted June 15, 2011 Share Posted June 15, 2011 New Chromium security features, June 2011 Quote Link to comment Share on other sites More sharing options...
JoWa Posted June 16, 2011 Share Posted June 16, 2011 Trying to end mixed scripting vulnerabilities Quote Link to comment Share on other sites More sharing options...
JoWa Posted December 11, 2011 Share Posted December 11, 2011 Chrome is the most secured browser - new study Quote Link to comment Share on other sites More sharing options...
JoWa Posted January 12, 2012 Share Posted January 12, 2012 Principles Behind Chrome Security Quote Link to comment Share on other sites More sharing options...
JoWa Posted January 31, 2012 Share Posted January 31, 2012 All About Safe Browsing Quote Link to comment Share on other sites More sharing options...
JoWa Posted March 8, 2012 Share Posted March 8, 2012 Pwnium är Googles program för att belöna dem som hittar säkerhetsbrister i Chrome. De tre nivåerna är: $60,000 - “Full Chrome exploit”: Chrome / Win7 local OS user account persistence using only bugs in Chrome itself. $40,000 - “Partial Chrome exploit”: Chrome / Win7 local OS user account persistence using at least one bug in Chrome itself, plus other bugs. For example, a WebKit bug combined with a Windows sandbox bug. $20,000 - “Consolation reward, Flash / Windows / other”: Chrome / Win7 local OS user account persistence that does not use bugs in Chrome. For example, bugs in one or more of Flash, Windows or a driver. These exploits are not specific to Chrome and will be a threat to users of any web browser. Although not specifically Chrome’s issue, we’ve decided to offer consolation prizes because these findings still help us toward our mission of making the entire web safer. Ny tycks Sergey Glazunov har gjort sig förtjänt av det högsta beloppet, för en “Full Chrome exploit”. Uppdatering för Chrome är på gång. Förutom 60 000 $ får Sergey (liksom alla andra vinnare) en Chromebook. Quote Link to comment Share on other sites More sharing options...
JoWa Posted March 16, 2012 Share Posted March 16, 2012 Google sammanfattar Pwnium och kommenterar Pwn2Own: Pwnium: great exploits, fast patches Quote Link to comment Share on other sites More sharing options...
JoWa Posted May 22, 2012 Share Posted May 22, 2012 A Tale of Two Pwnies (Part 1) Quote Link to comment Share on other sites More sharing options...
JoWa Posted June 11, 2012 Share Posted June 11, 2012 A Tale Of Two Pwnies (Part 2) Quote Link to comment Share on other sites More sharing options...
JoWa Posted August 3, 2012 Share Posted August 3, 2012 The Chromium Blog: Ending mixed scripting vulnerabilities Quote Link to comment Share on other sites More sharing options...
JoWa Posted August 16, 2012 Share Posted August 16, 2012 The Chromium Blog: Announcing Pwnium 2 Quote Link to comment Share on other sites More sharing options...
JoWa Posted September 9, 2012 Share Posted September 9, 2012 En gammal nyhet. Från och med version 20 körs flikprocesserna på den lägsta integritetsnivån obetrodd. Tidigare kördes de på låg. I Chrome 21 och senare körs även PepperFlash på obetrodd nivå. Överst: Chrome 23 (Canary), nederst: Chrome 19 (stabil). Quote Link to comment Share on other sites More sharing options...
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.