Mozilla developer Ben Hearsum wrote a blog post today, describing the status of the effort to integrate code signing into the automated build process for Firefox on Mac OS X. Mozilla aims to turn on code signing for the browser's nightly builds by next week.The application needs to be signed so that it will continue to work on Mac OS X 10.8, codenamed Mountain Lion, which is expected to launch later this year. Mountain Lion introduces a new security feature called Gatekeeper that will prevent the platform from executing applications that come from untrusted sources.
Experts geven Apple Gatekeeper onvoldoendeDe beveiliging van de Apple Gatekeeper om Mac OS X-gebruikers te beschermen ziet er op het eerste gezicht aardig uit, maar de implementatie laat te wensen over. Apple onthulde vorige week details over Mac OS X 10.8 Mountain Lion. De nieuwe versie van Gatekeeper moet kwaadaardige apps op afstand houden, maar daar hebben sommige experts hun twijfels over."Het eerste probleem is dat Apple op de LSQuarantine technologie vertrouwt, die ook in de ingebouwde XProtect virusscanner wordt gebruikt", zegt Chester Wisniewski van anti-virusbedrijf Sophos. "Dit helpt tegen malware die via de browser of App Store wordt gedownload. Bestanden die van USB-sticks of cd's afkomstig zijn, worden zonder controle uitgevoerd." Ook bij sommige applicaties, zoals BitTorrent, zou geen screening plaatsvinden.GedragWisniewski merkt op dat Gatekeeper alleen naar uitvoerbare bestanden kijkt. Kwaadaardige PDF-bstanden, Flash, shell scripts en Java-bestanden worden nog steeds zonder waarschuwing uitgevoerd. Bestanden worden tevens alleen tijdens het uitvoeren gecontroleerd. "Dus als een kwaadaardige ontwikkelaar een kwaadaardige app verspreidt, moet Apple het certificaat intrekken voordat het slachtoffer de download uitvoert." Dat komt volgens Wisniewski de bruikbaarheid van Gatekeeper niet ten goede.Een ander probleem is dat als gebruikers iets niet kunnen installeren, ze de blokkade zullen opheffen. "Dat is de menselijke aard. Natuurlijk wil ik deze illegale filmcodec of spannende screensaver installeren. Apple waarschuwt me alleen omdat ze vinden dat ik 800 dollar voor deze fotobewerkingssoftware moet betalen", zo denkt Wisniewski dat de reactie van de doorsnee gebruiker zal zijn. Hij geeft Apple dan ook een voldoende voor het idee, maar een onvoldoende ...Het volledige artikel staat hier: Security.nl