Разработчики Firefox рассматривают вопрос о полной блокировке Java-функционала

Разработчики Firefox рассматривают вопрос о полной блокировке Java-функционала

Некоторое время назад независимые исследователи продемонстрировали, как эксплойт-код BEAST может без особенного труда расшифровать данные, передаваемые по защищенному Интернет-соединению. Теперь производители браузеров размышляют над тем, как побороть реализованный в BEAST метод компрометации данных; специалисты Mozilla, похоже, готовы пойти даже на весьма радикальные шаги.


Атакующий код Browser Exploit Against SSL/TLS внедряет в SSL-сеанс особый сценарий на JavaScript; с высокой степенью вероятности предсказывая возможное расположение защищаемой информации в потоке данных, его создатели смогли в конечном счете добиться извлечения и восстановления конфиденциальных сведений. Разработчики популярного обозревателя Firefox, пытаясь найти "вакцину", похоже, всерьез задумались о глобальных хирургических мерах: по имеющейся информации, в числе возможных решений они рассматривают полный отказ от обработки Java в обозревателе.

По словам специалистов, они понимают, что подобный шаг весьма негативно повлияет на удобство работы пользователей в Интернете, однако в силу того, что на данный момент нет никакой информации о возможных контрмерах со стороны Oracle (которая ответственна за Java), а также по причине серьезности угрозы, представляемой BEAST-подобными атаками, возможно внесение всех версий Java-плагина Firefox в стоп-список. Пока что разработчиков все еще одолевают сомнения, и они взвешивают положительные и отрицательные стороны обсуждаемого решения.

Заметим, что создатели Google Chrome, например, столь резких мер принимать не стали. Они придумали другой вариант, который уже  реализовали в тестовой версии своего браузера: сообщения разбиваются на случайно перемешиваемые фрагменты, так что в случае перехвата и исследования данных эксплойт-коду и криптоаналитику придется иметь дело уже не со связным текстом, а с беспорядочным набором данных. Такой подход, впрочем, вызвал проблемы совместимости с некоторыми веб-сайтами, и пока не известно, сумеют ли разработчики Google их разрешить. Занимается этой проблемой и Microsoft, но до сего момента никаких конкретных вариантов корпорация не предложила; в каком направлении работают ее специалисты, соответственно, тоже еще не ясно.

The Register

Письмо автору

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

МТС Web Services запустила аттестованный сервис для ИИ и ML

МТС Web Services (MWS) запустила сегмент виртуальной инфраструктуры с GPU, аттестованный на соответствие требованиям 152-ФЗ по первому уровню защищённости.

Этот сервис обеспечивает безопасное использование облачных технологий для работы с нейросетями, обучающихся на основе персональных данных. Новый сегмент облака MWS включает все необходимые инструменты для таких задач.

Как пояснили в MWS, в защищённом сегменте возможно обрабатывать любые данные, включая критически важные категории. Это медицинская и биометрическая информация, а также специальные наборы данных, содержащие сведения о национальности, религиозной принадлежности, философских и политических убеждениях.

Клиенты могут использовать платформу MWS для работы с искусственным интеллектом, а также развертывать в виртуальной инфраструктуре собственное программное обеспечение для обучения нейросетей, включая внутренние ML-модели.

По мнению MWS, данный сервис будет особенно востребован в здравоохранении, розничной торговле, электронной коммерции и финансовом секторе, однако он доступен для клиентов из любых отраслей.

«Роль искусственного интеллекта растёт с каждым годом. За последний год продажи вычислительных мощностей для его обучения увеличились почти в четыре раза. Одновременно компании собирают всё больше персональных данных, анализ которых с помощью ИИ помогает оптимизировать бизнес-процессы и повысить прибыль. При этом обработка таких данных требует строгого соблюдения требований по их защите. Новый сервис позволяет бизнесу передать задачи по защите данных в облако. В рамках одного окна компании получают всё необходимое: от безопасных вычислительных мощностей для работы с персональными данными до специализированного программного обеспечения для обучения ML-моделей», — отметил Алексей Кузнецов, директор по новым облачным продуктам МТС Web Services.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru