Mobilny system operacyjny Firefox OS Mozilli budzi pytania dotyczące bezpieczeństwa

Nowy Firefox OS Mozilli dla smartfonów z niższej półki – początkowo przeznaczony na rynki Europy Wschodniej i Ameryki Południowej – stanie przed wyzwaniami chroniącymi użytkowników przed złośliwymi aplikacjami mobilnymi, które stanowią coraz większy problem na całym świecie.





Smartfon Alcatel-Lucent One Touch

Internetowy: One Touch Fire firmy Alcatel, jeden z dwóch ogłoszonych modeli, które będą działać w systemie Firefox OS, wyświetla ekran aplikacji.

Wiadomo, że złośliwe aplikacje wkradają się do sklepów z aplikacjami Apple i Google nawet w obliczu kontroli bezpieczeństwa. Bardziej problematyczne są nieoficjalne sklepy z Androidem, na których wśród złośliwych wersji pojawiają się podróbki popularnych aplikacji (patrz Nasilenie ataków na urządzenia z Androidem). W odpowiedzi, branża rozwija się wokół firm zajmujących się bezpieczeństwem mobilnym, takich jak Lookout (zobacz Jak wykrywać aplikacje, które wyciekają z Twoich danych ).

W przypadku Mozilli problem polega na tym, że nie tylko udostępnia ona aplikacje za pośrednictwem tradycyjnego sklepu z aplikacjami, zwanego Firefox Marketplace. Ponadto firma będzie zachęcać programistów do tworzenia aplikacji, które można pobierać z sieci lub uruchamiać ze strony internetowej. (Chociaż możliwe jest pobieranie aplikacji na Androida, które są hostowane niezależnie, taka praktyka nie jest zbyt powszechna.) System operacyjny jest oparty na języku zwanym HTML5, który zasadniczo sprawia, że ​​aplikacje internetowe działają tak samo jak oprogramowanie komputerowe. Pozwala stronom przeglądanym na urządzeniach mobilnych zachowywać się jak aplikacje, które zostały pobrane. Badacze od dawna twierdzą, że budzi to obawy dotyczące bezpieczeństwa (zobacz Nowe standardy sieciowe przynoszą nowe obawy dotyczące bezpieczeństwa ).



Mówi, że nie jest jasne, w jaki sposób Mozilla będzie monitorować aplikacje, aby wyeliminować te, które mogą stwarzać zagrożenia lub problemy z prywatnością Janne Lindqvist , badacz bezpieczeństwa mobilnego w Winlab na Uniwersytecie Rutgers. Jak kontrolować prywatność i bezpieczeństwo użytkowników, jeśli uczynisz je tak elastycznymi, że po wyszukaniu tylko kilku słów kluczowych masz dostępnych wiele aplikacji? W tym momencie zupełnie nie rozumiem, jaki będzie model bezpieczeństwa, mówi. Kto kontroluje to, co pojawia się w telefonie za pomocą wyszukiwań, a kto kontroluje rodzaj informacji, które mają te nagle pojawiające się aplikacje?

Rzecznik Mozilli mówi, że użytkownicy mogą oczekiwać wszystkich zabezpieczeń, prywatności, dostosowywania i kontroli, które Firefox zawsze zapewniał, dodając: Zaprojektowany, aby chronić użytkownika przed złośliwymi aplikacjami i treściami, Firefox OS chroni również aplikacje od siebie nawzajem.

W jednym kroku mającym na celu zabezpieczenie pobranych aplikacji firma wymaga od programistów: pakiet aplikacje do pobrania w pliku zip, który został kryptograficznie podpisany przez sklep, z którego pochodzi, zapewniając, że został sprawdzony. Rzecznik dodaje, że aplikacje powracające z wyszukiwania mają ograniczony dostęp do interfejsów programowania urządzeń i aplikacji, chyba że użytkownik udzieli pozwolenia na dalszy dostęp. Chociaż takie kroki pokazują, że Mozilla wyraźnie myśli o potencjalnych problemach, mówi Lindqvist, po prostu nie jest jeszcze jasne, jak działają zabezpieczenia wyszukiwania i wykrywania aplikacji oraz ochrona prywatności.

Ogólnie rzecz biorąc, system operacyjny jest przeznaczony do pracy na telefonach o mniejszej mocy i tańszych sprzedawanych w krajach rozwijających się. Na wydarzeniu Mobile World Congress w Barcelonie w tym tygodniu firma ogłoszony pierwsze takie telefony, na których działał, w tym ZTE Open i Alcatel One Touch Fire. Mozilla poinformowała, że ​​17 operatorów na całym świecie — w Brazylii, Kolumbii, na Węgrzech, w Meksyku, Czarnogórze, Polsce, Serbii, Hiszpanii i Wenezueli — będzie oferować usługi, w niektórych przypadkach dostosowując system operacyjny do swoich rynków. Deutsche Telekom twierdzi, że Alcatel One Touch Fire będzie dostępny w Polsce tego lata, a następnie w innych krajach Europy Wschodniej; Telefonica poinformowała, że ​​telefon wejdzie na wszystkie rynki w ciągu roku.

Na Mobile World Congress Jay Sullivan, starszy wiceprezes Mozilli ds. produktów, pokazał jak wyszukiwania wywołują aplikacje. Kiedy Sullivan szukał filmu Upadek nieba , interfejs telefonu został zmieniony, aby wyświetlać aplikacje dla usług związanych z filmami, takich jak witryny z recenzjami i witryna do kupowania biletów Fandango. Nie poszedłem do sklepu z aplikacjami i nie zapytałem „Jakie są dobre aplikacje filmowe?”, powiedział. Dostarczono mi to w oparciu o to, na czym teraz mi zależy, i jest to bardzo potężna koncepcja.

Sposób, w jaki Firefox OS decyduje, które z tych aplikacji internetowych mają być wyświetlane, będzie miał znaczenie. Standardową metodą ataku na Androida jest pobranie nowej aplikacji z tradycyjnego sklepu, wstawienie złośliwego oprogramowania i zastąpienie go. W niektórych przypadkach nowe oprogramowanie może wysyłać płatne wiadomości SMS. Złośliwe aplikacje mogą też rozpowszechniać ataki typu phishing, dystrybuując adresy internetowe do fałszywych witryn. Czasami aplikacje ujawniają dane osobowe.

Aplikacje internetowe mogą być przedmiotem ataków tego samego typu. Jednak Tim Wyatt, badacz bezpieczeństwa w Lookout, twierdzi, że jest za wcześnie, aby stwierdzić, czy nowe podejście będzie ogólnie gorsze dla użytkowników. Mówi, że trudno jest ocenić wszystkie kontrole, które wprowadziła Mozilla. Aplikacje HTML5 są dość [nowe] dla wszystkich zainteresowanych, a każda platforma, która osiągnie masę krytyczną, może stać się celem.

ukryć