Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia TopDrive KupDnes Navrcholu NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Hlavní navigace

Firefox vyplatil 3000 USD 12letému chlapci za nalezení chyby

Koncem července Mozilla zvýšila svoji odměnu za nalezení bezpečnostní chyby v programem z rodiny Mozilla. Z původních 500 USD zvýšila odměnu na 3000 USD (asi 50 000 Kč). Slibovala si od tohoto kroku větší motivaci bezpečnostních expertů pro nahlášení chyb.

Alex Miller
(Zdroj obrázku: Maximumpc.com)

Jedním z expertů se stal i Alexander Miller (12 let), který nalezl bezpečnostní chybu a získal tak slibovanou odměnu. I když neexistují žádné statistiky, tak se pravděpodobně jedná o nejmladšího člověka, který bezpečnostní chybu nahlásil.

(Zdroj: Mozilla.cz)

Předchozí zprávička Následující zprávička        
koubel
koubel (neregistrovaný) ---.iinfo.cz
26. 10. 2010 13:28 Nový

Frajer

celé vlákno

Je to borec, ve 12 zvládat takovéhle věci...

Patrik Chrz aura:83
26. 10. 2010 15:11 Nový

Re: Frajer

celé vlákno

Respekt!
Takovehle zpravy me vrhaji do hluboke deprese ;-)

Pacman
Pacman (neregistrovaný) 217.11.239.---
9. 11. 2010 11:22 Nový

Re: Frajer

celé vlákno

Aj mne...

BrainLess
BrainLess (neregistrovaný) 212.47.14.---
15. 11. 2010 10:54 Nový

Re: Frajer

celé vlákno

Nemyslim si, imho psal nejakou ajax app a proste narazil na to ze pri writeu to slitne. Mozna mel chybu ve vlastnim kodu a tudiz tam nahulil spoustu dat :-). Ale jinak se shodnem ze je dobry ze existuji mladosi kteri travi cas "sebevzdelavanim" misto pareni hovadin na PS3.

Jaromír Adámek
28. 10. 2010 11:52 Nový

Re: Frajer

celé vlákno

Fakt frajer, jen aby neseděl celý den jen u PC...

Jinak určitě s tím strávil spoustu času, takže ty 3k USD, to je tak plat za měsíc.

tomfi
tomfi (neregistrovaný) ---.oksystem.cz
1. 11. 2010 7:23 Nový

Re: Frajer

celé vlákno

Píší že 10x90 minut :)
http://www.mercurynews.com/san-jose-neighborhoods/ci_16401891?nclick_check=1

To už je hezký plat ;)

x
x (neregistrovaný) ---.net.upcbroadband.cz
26. 10. 2010 13:45 Nový

coz o to

celé vlákno

firefox je open source tam se chyba da hledat primo ctenim zdrojaku, ale jak se hleda takova chyba v uzavrenym software? to se mu si hledat vylozene naslepo a asi o tisic procent hur

srigi . aura:85
27. 10. 2010 11:55 Nový

Re: coz o to

celé vlákno

Nepovedal by som, ze je to pri OSS lahsie. Zdrojaky firefoxy maju cez 1GB.

x
x (neregistrovaný) ---.net.upcbroadband.cz
27. 10. 2010 18:36 Nový

Re: coz o to

celé vlákno

nesmis cist picoviny ale jen to dulezity :D

nesro cz aura:49
26. 10. 2010 14:05 Nový

Ubuntu

celé vlákno

A má Ubuntu! :D

Mintaka
Mintaka (neregistrovaný) 82.100.4.---
26. 10. 2010 21:11 Nový

Re: Ubuntu

celé vlákno

A pod stolem otevřený komp. Ten se neztratí :-)
Ovšem, jestli má i akvárium s rybičkama ...

_dworkin
_dworkin (neregistrovaný) ---.cust.nbox.cz
26. 10. 2010 21:49 Nový

Re: Ubuntu

celé vlákno

Ale testuje pouze pod Windows 7.

Resi
Resi (neregistrovaný) ---.109.108.109.omegatech.cz
2. 11. 2010 23:34 Nový

Re: Ubuntu

celé vlákno

To aby ty chyby snadno našel, na tuxu by rychleji umřel hlady...

Biktop
Biktop (neregistrovaný) ---.28.broadband3.iol.cz
26. 10. 2010 18:16 Nový

Nic překvapivého

celé vlákno

Děti jsou nejlepší testeři - protože mívají nevypočitatelné nápady a nejsou zasaženy životním stereotypem. Napište program, který vás vyzve "zadej číslo" a dítě bude první, kdo tam bez sebemenšího úmyslu něco testovat, nýbrž jen v dobré víře, napíše "a komu?". A je vymalováno! Profi testera to ani nenapadne a bude testovat -99999, 23.1235 atp. :-) Je to samozřejmě s trochou nadsázky, ale obecně to tak funguje.

P.S.: Je zajímavé, že v určité oblasti vývoje SW (řekl bych té spotřební) se neustále opakují ty samé chyby, na něž jsou důrazně upozorňováni už studenti na školách.

marwyn
marwyn (neregistrovaný) ---.cscworld.cz
27. 10. 2010 12:46 Nový

Re: Nic překvapivého

celé vlákno

Takovýho testera bych poslal hned na pracák.

x
x (neregistrovaný) ---.net.upcbroadband.cz
27. 10. 2010 18:34 Nový

Re: Nic překvapivého

celé vlákno

ty si machr.. nemas nahodou hrnicek s napisem The Boss?

Pavel
Pavel (neregistrovaný) ---.235.broadband12.iol.cz
27. 10. 2010 22:41 Nový

Re: Nic překvapivého

celé vlákno

Nejseš náhodou nějakej chytrej? Zkouška jestli se program vypořádá s nesmyslem je samozřejmost.

Lukáš Francálek aura:16
30. 10. 2010 11:32 Nový

Re: Nic překvapivého

celé vlákno

Samozřejmě souhlasím s Pavlem. Když testuji vstup, kde je očekáváno celé číslo, tak nejdříve testuji co se stane, když nezadám nic, písmena, mezery speciální znaky, desetinné číslo s čárkou, číslo se třemi desetinnými tečkami atp. Až toto všechno projde - teprve začínám řešit, jestli to počítá tak jak má.

Biktop
Biktop (neregistrovaný) ---.28.broadband3.iol.cz
31. 10. 2010 10:44 Nový

Re: Nic překvapivého

celé vlákno

Jestli jste při testování stejně "bystří", jak to předvádíte zde, tak už je mi jasné, proč je každý program totálně zabugovaný.

Lenin POWER! aura:41
3. 11. 2010 16:08 Nový

testeri obecne nejsou nic moc

celé vlákno

Ona vetsina testeru za moc nestoji. Ja kdyz testuju jejich praci tak po nich najdu dost bugu. Jsou to proste lidi bez praxe s malym platem. Na vsechno co jde je lepsi najimat externi testery a davat jim $10 za nalezeni chyby. Ja vetsinou najdu 10-15 chyb do hodiny, takze si nemyslim ze bych externisty nejak moc bral na hul.

NONO
NONO (neregistrovaný) ---.cust.nbox.cz
26. 10. 2010 20:45 Nový

Není to tak jednoznačné

celé vlákno

Ono je ale otázkou, jestli je ten chlapec tak dobrý, že ve 12 letech dokáže najít chybu v kódu Mozilly a nebo je kód Mozilly tak plný chyb, že v něm najde chybu i 12-ti letý chlapec !

marwyn
marwyn (neregistrovaný) ---.cscworld.cz
27. 10. 2010 12:47 Nový

Re: Není to tak jednoznačné

celé vlákno

Pravděpodobnější je to druhé.

Hloupý Nemouš.
Hloupý Nemouš. (neregistrovaný) ---.hella.com
8. 11. 2010 8:03 Nový

Re: Není to tak jednoznačné

celé vlákno

Ono ji vidět, že nechápete proces vývoje open source softwaru.
Většinou někdo napíše kus kódu, který realizuje nějakou funkčnost. Napíše ji tak, aby kód fungoval a nestará se moc o vedlejší účinky. Mezitím přijde někdo jiný a ten dotyčnou věc přepíše, protože se mu zdála nefunkční, nedostatečně elegantní, nebo kdovíco ještě. V tuto chvíli se k tomu vrátí původní programátor a zděsí se, co mu to udělali s jeho kódem a zas věc přepíše.
Jenže, jak je známo, každá úprava znamená zpravidla další chybu. Oprava chyb zpravidla znamená implantování nových chyb, které budou teprve někdy zjištěny. Chyby vznikají někdy i cílevědomě, protože původně byly funkčními vlastnostmi.
Pak přijde dvanáctileté programátorské mimino a podívá se na kód, protože na to má čas a vidí chyby (kdyby se na ten kód podíval někdo starší, tak je uvidí taky, jen na to nemá čas), které ho musí uhodit do očí. Jelikož má zdrojový kód, vidí všechno, co před ním programátoři napáchali a.... je to. Já nesnižuju jeho zásluhu. Určitě, kdybych já koukal do toho zdrojáku, tak houby najdu, ale já nejsem programátor.
U uzavřených projektů je situace podobná, jen vyžaduje "plné muže", kteří rozumí strojovému kódu, umí disassemblovat a koukají na zkoumaný produkt, jako když doktor kouká na člověka přes mikroskop: vidí buňky, ale na získání celkové představy musí vyvinou podstatně větší námahu. Ale, pokud víte, kam kouknout (některé kusy softwaru jsou už prolezlé hodně a pořád v nich jsou chyby), tak vždycky něco najdete.
No a na konec: ne všechny chyby jsou fatálně zneužitelné. Některé prostě jsou a projeví se občas (zřídka, skoro vůbec), nebo zneužít nejdou (nenajdete vhodný vektor útoku, neexistuje vhodný kód, který můžete podsunout, další obranné mechanismy útoku zabrání, nebo vadný kód je v místě, které je absolutně k ničemu). Při dodržování (striktním) běžných bezpečnostních zásad jste v pohodě.
A Firefox si tím, že zaplatí dvanáctiletému programátorovi 300USD, udělá reklamu, kde říká, jak důkladně zkouší svůj produkt.

Sten
Sten (neregistrovaný) 2a02:598:7000:----:----:----:----:----
27. 10. 2010 19:36 Nový

Re: Není to tak jednoznačné

celé vlákno

Je to jednoznačné. Pokud by platilo to druhé, tak už je Mozilla Foundation v insolvenci.

flexo
flexo (neregistrovaný) 212.96.162.---
29. 10. 2010 13:27 Nový

Re: Není to tak jednoznačné

celé vlákno

Je to ještě jinak - ten chlapec je fakt borec, protože vyznat se ve zdrojácích Firefoxu a najít tam díru a ještě ve dvanácti letech...klobouk dolů :)

ac1db1tch
ac1db1tch (neregistrovaný) ---.pilsfree.net
26. 10. 2010 21:37 Nový

vice info

celé vlákno

nejedna se o nic moc svetoborneho, chyba formatovani pri dlouhem document.write()

http://www.mozilla.org/security/announce/2010/mfsa2010-65.html

tato buga nikdy nebyl zrovna idealni vektor na ownovani firefoxu.

v tomhle si mozilla trosku nasrala do bot - vyplaceni odmen za 0day povede k snake-oil "vyzkumnikum" kteri se zameri na DoS flawy (coz u browseru jde na tisic zpusobu). chrome vyzaduje pro severity "critical" PoC exploit, jinak je to "medium" (crashne jen okno, ne celej browser), za daleko nizssi sazbu.

Pavel
Pavel (neregistrovaný) ---.235.broadband12.iol.cz
27. 10. 2010 15:22 Nový

Re: vice info

celé vlákno

Nicméně v tom odkazu je uvedená jako "critical"

st
st (neregistrovaný) ---.pilsfree.net
28. 10. 2010 20:36 Nový

Re: vice info

celé vlákno

a jedna se o chrome, ze?

Pavel
Pavel (neregistrovaný) ---.235.broadband12.iol.cz
30. 10. 2010 22:24 Nový

Re: vice info

celé vlákno

Cože??

Pavel
Pavel (neregistrovaný) ---.235.broadband12.iol.cz
30. 10. 2010 22:25 Nový

Re: vice info

celé vlákno

Aha, teď sem si to přečet znovu.

Clock
Clock (neregistrovaný) ---.dclient.hispeed.ch
27. 10. 2010 14:52 Nový

Statisice chyb na bugzille

celé vlákno

Kdyz jsem hlasil tuhle chybu, Mozilli bugzilla mela cisla chyb v radech statisicu. Opovazuju si odhadovat ze to znamena, ze v Mozille je tech chyb hodne :)

Tak asi neni tezke tam nejakou najit ;-)

Sten
Sten (neregistrovaný) 2a02:598:7000:----:----:----:----:----
27. 10. 2010 19:41 Nový

Re: Statisice chyb na bugzille

celé vlákno

V Bugzille jsou i requesty. A těch chyb tam možná je hodně, ale jenom málo z nich jsou critical, za které se platí.

Jan Kazisvet
Jan Kazisvet (neregistrovaný) ---.wbs.co.za
28. 10. 2010 15:50 Nový

tak nevim

celé vlákno

poslat dlouhy string do document.write vyzaduje tedy skutecne mnoho invence

ac1db1tch
ac1db1tch (neregistrovaný) ---.pilsfree.net
28. 10. 2010 20:47 Nový

Re: tak nevim

celé vlákno

ono nejde o uplne random string :)

problem s uniscribe exploitama je - technicky vzato to neni bug ve firefoxu ale ve widlich - je ze se nedaj pouzit na nic moc vic nez DoS. chrochta to 5 minut do swapu a pak to s velkou pravdepodobnosti sleti na OOM driv nez to rozesere vnitrni state. Co hur, je to zavisle na predchozim renderovani.

proto hajluju google chromu za jeho 'working PoC or gtfo'.

fsdfsdfsdf
fsdfsdfsdf (neregistrovaný) ---.wbs.co.za
9. 11. 2010 13:41 Nový

Re: tak nevim

celé vlákno

ty se mi jako 'pillsfree' (tedy bez pilulel) moc nezdas

Zasílat nově přidané příspěvky e-mailem        

Přehled názorů

Frajer
koubel 26. 10. 2010 13:28
├ 
Re: Frajer
Patrik Chrz 26. 10. 2010 15:11
│
├ 
Re: Frajer
Pacman 9. 11. 2010 11:22
│
└ 
Re: Frajer
BrainLess 15. 11. 2010 10:54
└ 
Re: Frajer
Jaromír Adámek 28. 10. 2010 11:52
 
└ 
Re: Frajer
tomfi 1. 11. 2010 07:23
coz o to
x 26. 10. 2010 13:45
└ 
Re: coz o to
srigi . 27. 10. 2010 11:55
 
└ 
Re: coz o to
x 27. 10. 2010 18:36
Ubuntu
nesro cz 26. 10. 2010 14:05
├ 
Re: Ubuntu
Mintaka 26. 10. 2010 21:11
└ 
Re: Ubuntu
_dworkin 26. 10. 2010 21:49
 
└ 
Re: Ubuntu
Resi 2. 11. 2010 23:34
Nic překvapivého
Biktop 26. 10. 2010 18:16
└ 
Re: Nic překvapivého
marwyn 27. 10. 2010 12:46
 
├ 
Re: Nic překvapivého
x 27. 10. 2010 18:34
 
│
└ 
Re: Nic překvapivého
Pavel 27. 10. 2010 22:41
 
│
 
└ 
Re: Nic překvapivého
Lukáš Francálek 30. 10. 2010 11:32
 
│
 
 
└ 
Re: Nic překvapivého
Biktop 31. 10. 2010 10:44
 
└ 
testeri obecne nejsou nic moc
Lenin POWER! 3. 11. 2010 16:08
Není to tak jednoznačné
NONO 26. 10. 2010 20:45
├ 
Re: Není to tak jednoznačné
marwyn 27. 10. 2010 12:47
│
└ 
Re: Není to tak jednoznačné
Hloupý Nemouš. 8. 11. 2010 08:03
├ 
Re: Není to tak jednoznačné
Sten 27. 10. 2010 19:36
└ 
Re: Není to tak jednoznačné
flexo 29. 10. 2010 13:27
vice info
ac1db1tch 26. 10. 2010 21:37
└ 
Re: vice info
Pavel 27. 10. 2010 15:22
 
└ 
Re: vice info
st 28. 10. 2010 20:36
 
 
├ 
Re: vice info
Pavel 30. 10. 2010 22:24
 
 
└ 
Re: vice info
Pavel 30. 10. 2010 22:25
Statisice chyb na bugzille
Clock 27. 10. 2010 14:52
└ 
Re: Statisice chyb na bugzille
Sten 27. 10. 2010 19:41
tak nevim
Jan Kazisvet 28. 10. 2010 15:50
└ 
Re: tak nevim
ac1db1tch 28. 10. 2010 20:47
 
└ 
Re: tak nevim
fsdfsdfsdf 9. 11. 2010 13:41