Je to borec, ve 12 zvládat takovéhle věci...
Firefox vyplatil 3000 USD 12letému chlapci za nalezení chyby
Koncem července Mozilla zvýšila svoji odměnu za nalezení bezpečnostní chyby v programem z rodiny Mozilla. Z původních 500 USD zvýšila odměnu na 3000 USD (asi 50 000 Kč). Slibovala si od tohoto kroku větší motivaci bezpečnostních expertů pro nahlášení chyb.

(Zdroj obrázku: Maximumpc.com)
Jedním z expertů se stal i Alexander Miller (12 let), který nalezl bezpečnostní chybu a získal tak slibovanou odměnu. I když neexistují žádné statistiky, tak se pravděpodobně jedná o nejmladšího člověka, který bezpečnostní chybu nahlásil.
(Zdroj: Mozilla.cz)
Dále čtěte…
- Co přinese chystaný Firefox 13? 30. 5. 2012 9:56
- Firefox přidá funkci obnovy i do nouzového režimu 29. 5. 2012 11:35
- Firefox zablokoval starší verze Flash pluginu 25. 5. 2012 11:06
- Firefox Beta 14 již i pro OS Android 2.2 16. 5. 2012 10:25
- Vyhrajte tablet s OS Android 11. 5. 2012 6:58
Re: Frajer
celé vláknoRespekt!
Takovehle zpravy me vrhaji do hluboke deprese ;-)
Re: Frajer
celé vláknoNemyslim si, imho psal nejakou ajax app a proste narazil na to ze pri writeu to slitne. Mozna mel chybu ve vlastnim kodu a tudiz tam nahulil spoustu dat :-). Ale jinak se shodnem ze je dobry ze existuji mladosi kteri travi cas "sebevzdelavanim" misto pareni hovadin na PS3.
Re: Frajer
celé vláknoFakt frajer, jen aby neseděl celý den jen u PC...
Jinak určitě s tím strávil spoustu času, takže ty 3k USD, to je tak plat za měsíc.
Re: Frajer
celé vláknoPíší že 10x90 minut :)
http://www.mercurynews.com/san-jose-neighborhoods/ci_16401891?nclick_check=1
To už je hezký plat ;)
coz o to
celé vláknofirefox je open source tam se chyba da hledat primo ctenim zdrojaku, ale jak se hleda takova chyba v uzavrenym software? to se mu si hledat vylozene naslepo a asi o tisic procent hur
Re: coz o to
celé vláknoNepovedal by som, ze je to pri OSS lahsie. Zdrojaky firefoxy maju cez 1GB.
Re: coz o to
celé vláknonesmis cist picoviny ale jen to dulezity :D
Re: Ubuntu
celé vláknoA pod stolem otevřený komp. Ten se neztratí :-)
Ovšem, jestli má i akvárium s rybičkama ...
Re: Ubuntu
celé vláknoAle testuje pouze pod Windows 7.
Re: Ubuntu
celé vláknoTo aby ty chyby snadno našel, na tuxu by rychleji umřel hlady...
Nic překvapivého
celé vláknoDěti jsou nejlepší testeři - protože mívají nevypočitatelné nápady a nejsou zasaženy životním stereotypem. Napište program, který vás vyzve "zadej číslo" a dítě bude první, kdo tam bez sebemenšího úmyslu něco testovat, nýbrž jen v dobré víře, napíše "a komu?". A je vymalováno! Profi testera to ani nenapadne a bude testovat -99999, 23.1235 atp. :-) Je to samozřejmě s trochou nadsázky, ale obecně to tak funguje.
P.S.: Je zajímavé, že v určité oblasti vývoje SW (řekl bych té spotřební) se neustále opakují ty samé chyby, na něž jsou důrazně upozorňováni už studenti na školách.
Re: Nic překvapivého
celé vláknoTakovýho testera bych poslal hned na pracák.
Re: Nic překvapivého
celé vláknoty si machr.. nemas nahodou hrnicek s napisem The Boss?
Re: Nic překvapivého
celé vláknoNejseš náhodou nějakej chytrej? Zkouška jestli se program vypořádá s nesmyslem je samozřejmost.
Re: Nic překvapivého
celé vláknoSamozřejmě souhlasím s Pavlem. Když testuji vstup, kde je očekáváno celé číslo, tak nejdříve testuji co se stane, když nezadám nic, písmena, mezery speciální znaky, desetinné číslo s čárkou, číslo se třemi desetinnými tečkami atp. Až toto všechno projde - teprve začínám řešit, jestli to počítá tak jak má.
Re: Nic překvapivého
celé vláknoJestli jste při testování stejně "bystří", jak to předvádíte zde, tak už je mi jasné, proč je každý program totálně zabugovaný.
testeri obecne nejsou nic moc
celé vláknoOna vetsina testeru za moc nestoji. Ja kdyz testuju jejich praci tak po nich najdu dost bugu. Jsou to proste lidi bez praxe s malym platem. Na vsechno co jde je lepsi najimat externi testery a davat jim $10 za nalezeni chyby. Ja vetsinou najdu 10-15 chyb do hodiny, takze si nemyslim ze bych externisty nejak moc bral na hul.
Není to tak jednoznačné
celé vláknoOno je ale otázkou, jestli je ten chlapec tak dobrý, že ve 12 letech dokáže najít chybu v kódu Mozilly a nebo je kód Mozilly tak plný chyb, že v něm najde chybu i 12-ti letý chlapec !
Re: Není to tak jednoznačné
celé vláknoPravděpodobnější je to druhé.
Re: Není to tak jednoznačné
celé vláknoOno ji vidět, že nechápete proces vývoje open source softwaru.
Většinou někdo napíše kus kódu, který realizuje nějakou funkčnost. Napíše ji tak, aby kód fungoval a nestará se moc o vedlejší účinky. Mezitím přijde někdo jiný a ten dotyčnou věc přepíše, protože se mu zdála nefunkční, nedostatečně elegantní, nebo kdovíco ještě. V tuto chvíli se k tomu vrátí původní programátor a zděsí se, co mu to udělali s jeho kódem a zas věc přepíše.
Jenže, jak je známo, každá úprava znamená zpravidla další chybu. Oprava chyb zpravidla znamená implantování nových chyb, které budou teprve někdy zjištěny. Chyby vznikají někdy i cílevědomě, protože původně byly funkčními vlastnostmi.
Pak přijde dvanáctileté programátorské mimino a podívá se na kód, protože na to má čas a vidí chyby (kdyby se na ten kód podíval někdo starší, tak je uvidí taky, jen na to nemá čas), které ho musí uhodit do očí. Jelikož má zdrojový kód, vidí všechno, co před ním programátoři napáchali a.... je to. Já nesnižuju jeho zásluhu. Určitě, kdybych já koukal do toho zdrojáku, tak houby najdu, ale já nejsem programátor.
U uzavřených projektů je situace podobná, jen vyžaduje "plné muže", kteří rozumí strojovému kódu, umí disassemblovat a koukají na zkoumaný produkt, jako když doktor kouká na člověka přes mikroskop: vidí buňky, ale na získání celkové představy musí vyvinou podstatně větší námahu. Ale, pokud víte, kam kouknout (některé kusy softwaru jsou už prolezlé hodně a pořád v nich jsou chyby), tak vždycky něco najdete.
No a na konec: ne všechny chyby jsou fatálně zneužitelné. Některé prostě jsou a projeví se občas (zřídka, skoro vůbec), nebo zneužít nejdou (nenajdete vhodný vektor útoku, neexistuje vhodný kód, který můžete podsunout, další obranné mechanismy útoku zabrání, nebo vadný kód je v místě, které je absolutně k ničemu). Při dodržování (striktním) běžných bezpečnostních zásad jste v pohodě.
A Firefox si tím, že zaplatí dvanáctiletému programátorovi 300USD, udělá reklamu, kde říká, jak důkladně zkouší svůj produkt.
Re: Není to tak jednoznačné
celé vláknoJe to jednoznačné. Pokud by platilo to druhé, tak už je Mozilla Foundation v insolvenci.
Re: Není to tak jednoznačné
celé vláknoJe to ještě jinak - ten chlapec je fakt borec, protože vyznat se ve zdrojácích Firefoxu a najít tam díru a ještě ve dvanácti letech...klobouk dolů :)
vice info
celé vláknonejedna se o nic moc svetoborneho, chyba formatovani pri dlouhem document.write()
http://www.mozilla.org/security/announce/2010/mfsa2010-65.html
tato buga nikdy nebyl zrovna idealni vektor na ownovani firefoxu.
v tomhle si mozilla trosku nasrala do bot - vyplaceni odmen za 0day povede k snake-oil "vyzkumnikum" kteri se zameri na DoS flawy (coz u browseru jde na tisic zpusobu). chrome vyzaduje pro severity "critical" PoC exploit, jinak je to "medium" (crashne jen okno, ne celej browser), za daleko nizssi sazbu.
Re: vice info
celé vláknoNicméně v tom odkazu je uvedená jako "critical"
Re: vice info
celé vláknoa jedna se o chrome, ze?
Re: vice info
celé vláknoCože??
Re: vice info
celé vláknoAha, teď sem si to přečet znovu.
Statisice chyb na bugzille
celé vláknoKdyz jsem hlasil tuhle chybu, Mozilli bugzilla mela cisla chyb v radech statisicu. Opovazuju si odhadovat ze to znamena, ze v Mozille je tech chyb hodne :)
Tak asi neni tezke tam nejakou najit ;-)
Re: Statisice chyb na bugzille
celé vláknoV Bugzille jsou i requesty. A těch chyb tam možná je hodně, ale jenom málo z nich jsou critical, za které se platí.
tak nevim
celé vláknoposlat dlouhy string do document.write vyzaduje tedy skutecne mnoho invence
Re: tak nevim
celé vláknoono nejde o uplne random string :)
problem s uniscribe exploitama je - technicky vzato to neni bug ve firefoxu ale ve widlich - je ze se nedaj pouzit na nic moc vic nez DoS. chrochta to 5 minut do swapu a pak to s velkou pravdepodobnosti sleti na OOM driv nez to rozesere vnitrni state. Co hur, je to zavisle na predchozim renderovani.
proto hajluju google chromu za jeho 'working PoC or gtfo'.
Re: tak nevim
celé vláknoty se mi jako 'pillsfree' (tedy bez pilulel) moc nezdas

