Emploi Start-up Evénements 01 Avis d'expert Vidéos Indicateurs Distribution Telecharger Pro Livres blancs

Mozilla veut bloquer l'exécution des javascripts malveillants

L'éditeur de Firefox a dévoilé une technologie visant à sécuriser les sites Web 2.0. Celle-ci consiste, lors de l'affichage d'une page, à empêcher l'exécution des scripts situés sur des domaines non autorisés par le webmaster.
laisser un avis
envoyer
par mail
imprimer
l'article
partager sur Viadeo
partager sur Facebook
partager sur LinkedIn
partager sur Scoopeo
partager sur Technorati
partager sur Digg
partager sur Delicious
partager sur Google
partager sur Myspace
partager sur Yahoo!

En quelques années, la manière de construire des pages Web a beaucoup évolué. La page HTML (*) d'aujourd'hui – autrement dit la page Web 2.0 – est une collection de petits scripts et de codes exécutables provenant de multiples endroits de la Toile.

Par exemple, la page pourra comporter une publicité provenant d'un adserver, un script de mesure d'audience provenant d'un Google Analytics ou d'un Xiti, une vidéo hébergée chez YouTube ou encore une API Google Maps, etc. Une autre caractéristique du Web 2.0 est d'offrir la possibilité aux internautes de s'exprimer sur les sites,Cr de laisser des commentaires, autrement dit d'avoir la capacité de modifier les pages.

Ces deux composantes sont à l'origine de nouvelles vulnérabilités que l'on appelle cross-site scripting (XSS). Pour les cybercriminels, cette technique consiste à poster un message dans un forum ou dans un formulaire accompagné d'un javascript malveillant. Si le site est mal sécurisé, lors de la visite d'un autre internaute sur cette même page, ce script s'exécutera dans le but de lancer des actions potentiellement dangereuse pour le visiteur : lancement d'une commande sur un site d'e-commerce, récupération d'un mot de passe, téléchargement d'un malware, etc. 

Une liste blanche dans un futur Firefox

Pour réduire le potentiel de nuisance de ces menaces, la fondation Mozilla vient de dévoiler dans un billet, sur son blog sécurité, une technologie baptisée Content Security Policy (CSP). Encore expérimentale mais déjà bien aboutie, comme en témoignent ses spécifications, celle-ci permettrait aux webmasters de créer une liste blanche des domaines autorisés à être appelés par le navigateur, lors d'une visite sur leur site.

Grâce à celle-ci, ils pourront par exemple autoriser uniquement les domaines de Google et de YouTube à être appelés par des scripts et bloquer l'exécution de tous les autres. « Notre ambition est d'intégrer cette technologie dans une prochaine version de Firefox, pas la 3.5, mais dans une version ultérieure. A terme, nous aimerions que d'autres navigateurs l'adoptent également, pour plus de sécurité sur le Web », explique Tristan Nitot, président de Mozilla Europe.

Pour Thibault Koechlin, responsable du pôle sécurité au cabinet d'experts en sécurité informatique NBS System, « L'idée est bonne mais pas nouvelle puisqu'il existe déjà un plug-in noScript pour Firefox, pour une fonctionnalité similaire. Et pour que la technologie soit efficace, il faut que les webmasters l'utilisent, ce qui n'est jamais certain… » 

* Article modifié le 25 juin 2009 : nous avons corrigé une coquille (HTLM à la place de HTML), merci à l'attentif lecteur qui nous a signalé cette erreur.

débat
6 avis d'internautes
Mozilla veut bloquer l'exécution des javascripts malveillants
...
par Mort Bleu
le 24/06/2009 21:16:34
2 petites coquilles
par stobi28
le 25/06/2009 09:19:33
Coquilles corrigées merci !
par la redaction
le 25/06/2009 10:09:04
GA, pas xiti
par Treyone
le 25/06/2009 12:19:11
NoScript est différent
par zurpa
le 26/06/2009 09:08:43
Il sort d'où l'expert
par captain caverne
le 26/06/2009 09:26:55
publicité
débat
6 réactions
 
Il sort d'où l'expert
posté le 26/06/09 à 09:26 par captain caverne
NoScript est différent
posté le 26/06/09 à 09:08 par zurpa
GA, pas xiti
posté le 25/06/09 à 12:19 par Treyone
Coquilles corrigées merci !
posté le 25/06/09 à 10:09 par la redaction
2 petites coquilles
posté le 25/06/09 à 09:19 par stobi28
à lire aussi
SUR LES MÊMES THÈMES
Microsoft Doloto booste les sites Web 2.0
Les widgets Ajax vont jouer dans le bac à sable
Javascript et PHP, de plus en plus utilisés dans l'open source
Failles critiques dans Adobe Reader : désactivez Javascript !
Leisure Suit Larry de retour dans les navigateurs Web
Opération blindage pour l'adressage du Web
Windows 7 fête sa première faille ! (MAJ)
SSL, un protocole de plus en plus vulnérable
MQQ, l'algorithme qui signe 10 000 fois plus vite que RSA
Casser un chiffrement PGP en utilisant le cloud d’Amazon
Stockage : la gestion des clés enfin séparée de l'outil de chiffrement
Vers des zones de haute sécurité sur le Web
Conficker fête ses 1 an… et souffle sept millions de bougies !
Keynectis et Mediscs relancent l'authentification forte
Les entreprises investissent dans une sécurisation proactive
Cisco rachète ScanSafe, un spécialiste de la sécurité Web
Anticiper les évolutions lentes pour mieux appréhender les menaces
Des fourmis pour protéger le réseau
Un mégapatch Oracle pour colmater 38 failles
01Informatique
01 INFORMATIQUE
L'hebdo de référence des décideurs informatiques.
Micro Hebdo
MICRO HEBDO
L'hebdo qui vous simplifie la micro
et Internet.
L'Ordinateur Individuel
L'ORDINATEUR INDIVIDUEL
Le mensuel informatique qui vous informe et vous conseille.
Tous droits réservés © 1999 - 2009 Internext - 01net.