애드온을 설치하기 전에 Firefox에서 3 초 지연이 발생하는 이유는 무엇입니까?


54

추가 기능을 설치하기 전에 Firefox의 지연으로 인한 보안상의 이점이 있다고 생각하지만 내 인생에서는 그것이 무엇인지 알 수 없습니다. (예, 지연을 비활성화 할 수 있음을 알고 있습니다.)

이 질문에 대답하면 Firefox 메일 링리스트 또는 커밋 로그에서 참조를 제공하십시오.


12
문제는 "모 질러가 왜 이것을하는 유일한 사람일까요?"입니다. IMHO, 모든 새 대화 상자는 실수로 단추를 클릭했을 수도 있고 누군가가 동의하지 않고 단추를 클릭하기를 원하기 때문에 단추를 표시 한 후 1 초 후에 활성화해야합니다. 어딘가 클릭하면 클릭하기 직전에 버튼이 생성됩니다. 또한 '재생'버튼을 탭하려는 순간 누군가 누군가가 전화를 걸 때 발생합니다.
Mike

4
"이 질문에 대답하면 Firefox 메일 링리스트 나 커밋 로그를 참조하십시오." 이것이 당신의 요구 사항이라면, 당신은 당신 자신의 검색을 할 수 없습니까?
kmm

2
찾기가 쉽지 않거나 고려해야 할 다른 사항이있을 수 있습니다. 여기 누군가가 더 많은 내부 정보를 가지고 있었을 것입니다. 그것은 물어 나쁘지 않아 자체 @Kevin
slhck

나 자신을 보려고했지만 정보를 찾을 수 없었습니다. (어떻게 든 잃어버린, 시간 전 편집에서 이렇게 말했다 superuser.com/users/68351/...를 )
나탄 소리를 지르

@aantn 죄송합니다. 질문에 실제로 필요한 정보를 추가하지 않았으므로 제거했습니다. 우리는 일반적으로 사람들이 먼저 검색하기를 기대하므로 따로 언급 할 필요가 없습니다. :)
slhck

답변:


71

왜?

  • 그들은 당신이하고있는 일에 대해 생각하기를 원하기 때문에
  • 실수로 설치하는 것을 방지하기 때문에
  • 악의적으로 설치된 설치를 막기 때문에

악의적으로 설치를 어떻게 트리거 할 수 있습니까?

Jesse Ruderman의 보안 대화 상자의 경쟁 조건에 대한 흥미로운 기사가 ​​있습니다 .

또 다른 형태의 공격은 사용자가 화면에서 특정 지점을 두 번 클릭하도록하는 것입니다. 이 지점은 '예'버튼이 나타나는 위치입니다. 첫 번째 클릭은 대화 상자를 트리거합니다. 두 번째 클릭은 '예'버튼에 표시됩니다. Firefox 및 Mozilla에 대한이 공격 의 데모 를 만들었습니다 .

버그 162020 의 Firefox 솔루션 은 대화 상자가 나타난 후 3 초가 될 때까지 "예"/ "설치"버튼 활성화지연시키는 것 입니다. 신뢰할 수없는 내용을 대화 상자에 표시하는 기능을 완전히 거부하는 것 외에는 이것이 유일한 해결책이라고 생각합니다. 불행하게도이 수정 프로그램은 확장 프로그램을 자주 설치하는 사용자에게는 실망 스럽습니다.

기본적으로 사용자가 언제 클릭 할 것인지 예측 한 다음 설치 대화 상자 내에서 해당 클릭을 가로 챌 수 있습니다. Ruderman 은 Firefox의 버그 보고서 에서 이와 같이보다 간결한 게임 상황을 설명했으며 결국 지연 기간이 포함되었습니다.

다시 요약하자면 그의 요점은 다음과 같습니다.

사용자가 언제 어디서 클릭하는지 제어하거나 예측할 수 있으면 소프트웨어를 설치하도록 할 수 있습니다 .


지연 기간에 대한 대안?

지연 기간은 확실히 이것을 처리하는 한 가지 방법이었습니다. 또 다른 하나는 무언가를 설치할 때마다 "설치", "취소" 단추 었을 수 있습니다 . 이것은 매우 자주 사용되는 것이지만 사용자를 돕는 것보다 더 혼란스럽게 만듭니다.

또 다른 아이디어는 모든 대화 상자 에서 창 위치를 임의로 이동하는 것 입니다. 이는 버튼을 섞는 것과 같은 결과, 즉 사용자를 혼란스럽게합니다.

또한 무작위성을 도입하는 것이 궁극적 인 해결책은 아닙니다. 버튼에 대한 단축키가 있으면 키 누르기를 가로 챌 수도 있습니다. 모든 플러그인은 대부분의 플러그인이 공식 Firefox 애드온 웹 사이트에서 설치되기 때문에 오늘날의 레거시 기능처럼 보입니다.


1
addons.firefox.org의 설치 권한으로 해결되지 않습니까?
Natan Yellin

대부분의 아마. 인증서로 할 수있는 것처럼 영구적으로 수락 할 수있는 옵션이 도움이 될 것입니다. 일반적으로 레거시 "기능"과 비슷합니다. 그러나 나는 Firefox 사용자가 아니므로 이것에 대해 실제로 언급 할 수는 없습니다.
slhck

... 멋진 데모! :)
sebastian_k

악의적 인 사이트가 권한이 부여 된 사이트 의 단추를 클릭하도록 속일 수 있으므로 사이트 별 설치 권한은 그 자체로는 도움이되지 않습니다 . (예, 공격적인 클릭 재킹 방어에도 불구하고 이것은 해결 된 문제가 아닙니다.)
zwol

@Zack, addons.firefox.org의 예를들 수 있습니까?
Natan Yellin
당사 사이트를 사용함과 동시에 당사의 쿠키 정책개인정보 보호정책을 읽고 이해하였음을 인정하는 것으로 간주합니다.
Licensed under cc by-sa 3.0 with attribution required.