<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>BlogZilla &#187; Black Hat</title>
	<atom:link href="http://www.blogzilla.info/category/black-hat/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.blogzilla.info</link>
	<description>Chiacchiere, novità  e pettegolezzi sul mondo Mozilla</description>
	<lastBuildDate>Thu, 23 Sep 2010 09:47:53 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Mozilla presenta due tool per testare i browser</title>
		<link>http://www.blogzilla.info/2007/08/14/mozilla-presenta-due-tool-per-testare-i-browser/</link>
		<comments>http://www.blogzilla.info/2007/08/14/mozilla-presenta-due-tool-per-testare-i-browser/#comments</comments>
		<pubDate>Tue, 14 Aug 2007 09:05:07 +0000</pubDate>
		<dc:creator>Giuliano</dc:creator>
				<category><![CDATA[Black Hat]]></category>
		<category><![CDATA[Firefox]]></category>
		<category><![CDATA[Mozilla Corporation]]></category>
		<category><![CDATA[Sicurezza]]></category>

		<guid isPermaLink="false">http://www.blogzilla.info/?p=417</guid>
		<description><![CDATA[Durante il recente Blackhat 2007, Window Snyder e Mike Shaver di Mozilla hanno presentato nuovi strumenti per testare la sicurezza del browser di casa e di concorrenti quali Microsoft Internet Explorer, Apple Safari ed Opera. Gli strumenti sono un protocol-fuzzer ed Javascript-fuzzer: tramite essi sar&#224; possibile simulare l&#8217;utilizzo del browser nelle condizioni pi&#249; comuni ed [...]]]></description>
			<content:encoded><![CDATA[<p>Durante il recente <a href="http://www.blackhat.com/html/bh-dc-07/bh-dc-07-index.html">Blackhat 2007</a>, <a href="http://www.ossblog.it/post/1277/unesperta-di-sicurezza-microsoft-assunta-da-mozilla/">Window Snyder</a> e <a href="http://www.ossblog.it/post/2976/mozilla-patch-firefox-ten-fucking-days-black-hat/">Mike Shaver</a>  di <a href="http://www.ossblog.it/tag/mozilla">Mozilla</a> hanno presentato nuovi strumenti per testare la sicurezza del browser di casa e di concorrenti quali Microsoft Internet Explorer, Apple Safari ed Opera.</p>
<p>Gli strumenti sono un <em>protocol-fuzzer</em> ed <em><a href="https://bugzilla.mozilla.org/show_bug.cgi?id=jsfunfuzz">Javascript-fuzzer</a></em>: tramite essi sar&agrave; possibile simulare l&rsquo;utilizzo del browser nelle condizioni pi&ugrave; comuni ed in quelle pi&ugrave; disparate, aiutando cos&igrave; gli sviluppatori nella ricerca e nella successiva correzione dei problemi di sicurezza.</p>
<p><em>di Andrea de Palo, via <a href="http://www.ossblog.it/post/2996/mozilla-presenta-due-tool-per-testare-i-browser">OssBlog</a></em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.blogzilla.info/2007/08/14/mozilla-presenta-due-tool-per-testare-i-browser/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Mozilla ritratta sulle tempistiche delle patch</title>
		<link>http://www.blogzilla.info/2007/08/08/mozilla-ritratta-sulle-tempistiche-delle-patch/</link>
		<comments>http://www.blogzilla.info/2007/08/08/mozilla-ritratta-sulle-tempistiche-delle-patch/#comments</comments>
		<pubDate>Wed, 08 Aug 2007 12:07:54 +0000</pubDate>
		<dc:creator>Giuliano</dc:creator>
				<category><![CDATA[Black Hat]]></category>
		<category><![CDATA[Firefox]]></category>
		<category><![CDATA[Mozilla Corporation]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Vulnerabilità]]></category>

		<guid isPermaLink="false">http://www.blogzilla.info/?p=411</guid>
		<description><![CDATA[Quando si dice fare i conti senza l&#8217;oste&#8230;Durante il Black Hat 2007 un dirigente di Mozilla ( Mike Schaver ) avrebbe promesso che in futuro qualsiasi falla scoperta nel browser di famiglia sarebbe stata corretta in meno di dieci giorni. Peccato non avesse tenuto conto dell&#8217;opinione degli altri ( e pi&#249; importanti dirigenti ) della [...]]]></description>
			<content:encoded><![CDATA[<p>Quando si dice fare i conti senza l&rsquo;oste&hellip;Durante il <a href="http://www.blackhat.com/html/bh-dc-07/bh-dc-07-index.html">Black Hat 2007</a> un dirigente di Mozilla ( Mike Schaver ) avrebbe promesso che in futuro qualsiasi falla scoperta nel <a href="http://www.ossblog.it/tag/firefox">browser di famiglia</a> sarebbe stata <a href="http://www.infoworld.com/article/07/08/06/Mozilla-patch-flaws-in-10-days_1.html">corretta in meno di dieci giorni</a>.</p>
<p>Peccato non avesse tenuto conto dell&rsquo;opinione degli altri ( e pi&ugrave; importanti dirigenti ) della Corporation, che hanno prontamente rettificato le opinioni di Schaver: &ldquo;<em>Mozilla non fissa le politiche di sicurezza durante pigiama party notturni</em>&rdquo; &egrave; l&rsquo;incipit della <a href="http://www.infoworld.com/article/07/08/06/Mozilla-10-day-patch-guarantee-not-our-policy_1.html">risposta di Window Snyder</a> ( Security Chief presso Mozilla ), nella quale viene chiarito che la sicurezza non &egrave; un gioco e che Mozilla non &egrave; interessata a gare od ultimatum.</p>
<p><em>di Andrea de Palo, via <a href="http://www.ossblog.it/post/2976/mozilla-patch-firefox-ten-fucking-days-black-hat">OssBlog.it</a></em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.blogzilla.info/2007/08/08/mozilla-ritratta-sulle-tempistiche-delle-patch/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Black Hat: Mozilla Rilascerà un &#8220;Fuzzer&#8221;</title>
		<link>http://www.blogzilla.info/2007/08/01/black-hat-mozilla-rilascera-un-fuzzer/</link>
		<comments>http://www.blogzilla.info/2007/08/01/black-hat-mozilla-rilascera-un-fuzzer/#comments</comments>
		<pubDate>Wed, 01 Aug 2007 14:13:55 +0000</pubDate>
		<dc:creator>Giuliano</dc:creator>
				<category><![CDATA[Black Hat]]></category>
		<category><![CDATA[Mozilla Corporation]]></category>
		<category><![CDATA[Mozilla Foundation]]></category>

		<guid isPermaLink="false">http://www.blogzilla.info/?p=407</guid>
		<description><![CDATA[Mercoled&#236; prossimo Mozilla interverr&#224; allo show annuale Black Hat di Las Vegas (Briefings: 1-2 Agosto 2007) per mostrare alcuni particolari strumenti sviluppati dall&#8217;azienda per testare i suoi software browser. In una sessione intitolata &#34;Building and Breaking the Browser&#34;, Window Snyder, Mozilla Chief Security Officer, parler&#224; di una serie di strumenti di sicurezza, &#34;protocol fuzzer&#34; per [...]]]></description>
			<content:encoded><![CDATA[<p>Mercoled&igrave; prossimo Mozilla interverr&agrave; allo show annuale <a target="_blank" href="http://www.blackhat.com/html/bh-usa-07/bh-usa-07-index.html">Black Hat di Las Vegas</a> (Briefings: 1-2 Agosto 2007) per mostrare alcuni particolari strumenti sviluppati dall&#8217;azienda per testare i suoi software browser. <span class="Hv">In una sessione intitolata &quot;Building and Breaking the Browser&quot;, Window Snyder, Mozilla Chief Security Officer, parler&agrave; di una serie di strumenti di sicurezza, &quot;protocol fuzzer&quot; per HTTP e FTP e un fuzzer per JavaScript, che insieme hanno portato alla scoperta di dozzine di bug critici di sicurezza nei suoi software. Secondo quando riportato nel riepilogo della sessione del Black Hat USA 2007, Mozilla rilascer&agrave; pubblicamente almeno uno di questi strumenti durante l&#8217;evento.</span> Il rilascio pubblico del tool &egrave; degno di nota perch&eacute;, se da un lato Mozilla utilizza questi tool per testare Firefox e renderlo pi&ugrave; sicuro, questi strumenti sono normalmente abbastanza potenti da mettere a rischio di attacchi milioni di utenti, se utilizzati da malintenzionati. La tecnica del &quot;<a target="_blank" href="http://en.wikipedia.org/wiki/Fuzzer">fuzzing</a>&quot;, conosciuta anche come &quot;fault-injection testing&quot; &egrave; infatti largamente utilizzata dagli esperti di sicurezza per scovare falle e bug negli applicativi.</p>
<p><a target="_blank" href="http://www.blackhat.com/html/bh-usa-07/bh-usa-07-speakers.html#Snyder">Dall&#8217;estratto della sessione</a>: &quot;<em>I vendor tradizionali di software hanno poco interesse nella condivisione dei dettagli pi&ugrave; crudi riguardo ci&ograve; che &egrave; necessario fare per proteggere un vasto progetto software &hellip; Mozilla sta utilizzando apertura e trasparenza per meglio proteggere i propri prodotti ed aiutare gli altri progetti software a fare lo stesso. Mozilla ha creato alcuni strumenti, o collaborato alla loro realizzazione, con lo scopo di blindare il browser <a target="_self" href="http://www.tweakness.net/news.php?&amp;keys=Firefox&amp;wherenews=HEADER">Firefox</a> ed il client di posta <a target="_self" href="http://www.tweakness.net/news.php?&amp;keys=Thunderbird&amp;wherenews=HEADER">Thunderbird</a>, il primo di questi tool sar&agrave; rilasciato al Blackhat Las Vegas 2007 &hellip; Questi strumenti &hellip; possono essere utili a chiunque stia sviluppando o testando applicazioni che implementano queste tecnologie</em>&quot;. </p>
<p>In una intervista rilasciata a internetnews.com a Marzo, Snyder <a target="_blank" href="http://www.internetnews.com/dev-news/article.php/3665876">aveva evidenziato</a> che Mozilla stava gi&agrave; utilizzando quest&#8217;intera gamma di strumenti e tecniche di sicurezza sui suoi prodotti. Snyder aveva anche anticipato che in futuro non si poteva escludere la creazione di un progetto open-source targato Mozilla basato proprio su strumenti e informazioni relativi alla sicurezza.</p>
<p>In attesa del Black Hat, internetnews.com si &egrave; rivolto agli altri vendor del settore per ottenere da loro eventuali <a target="_blank" href="http://www.internetnews.com/security/article.php/3691521">informazioni sul software fuzzer</a> utilizzato da Mozilla. Opera Software ha affermato che Mozilla ha gi&agrave; inviato questo software di testing a due suoi sviluppatori, e che il team responsabile lo sta attualmente testando con differenti prodotti. Un portavoce di Google ha affermato che il colosso della ricerca non &egrave; a conoscenza di questo software. Google ha recentemente svelato un <a target="_blank" href="http://www.internetnews.com/security/article.php/3689566">suo progetto fuzzer</a>, chiamato Lemon, un prodotto che tuttavia non sar&agrave; rilasciato pubblicamente. Google ha affermato che, non conoscendo il software di Mozilla, in questo momento non &egrave; possibile affermare se l&#8217;azienda valuter&agrave; di utilizzarlo in aggiunta a Google Lemon. Microsoft infine non ha risposto direttamente alla richiesta di internetnews.com, limitandosi ad affermare che il fuzzing &egrave; una parte importante dell&#8217;intero processo di sviluppo della sicurezza, e che l&#8217;azienda tende a supportare gli altri vendor che adottano simili metodi per aiutare a proteggere i propri utenti.</p>
<p><span class="Hv">Tuttavia, secondo Christen Krogh, Vice President dell&#8217;engineering di Opera, sussistono alcune preoccupazioni sulle modalit&agrave; in cui il fuzzer di Mozilla possa venire utilizzato in-the-wild.</span> Krogh ha affermato: &quot;<em>Qualsiasi strumento reso pubblico, che aiuta a trovare modi di eseguire l&#8217;exploit di un certo software, rischia di essere utilizzato in maniera impropria&hellip; Quando un&#8217;organizzazione pubblicata questi strumenti, deve valutare se il tool pu&ograve; risultare in un disservizio per milioni di innocenti</em>&quot;. Secondo Jacob West, un ricercatore di sicurezza dell&#8217;azienda Fortify, <span class="Hv">il fuzzing &egrave; ad ogni modo una tecnica che dovrebbe essere adottata dalla maggior parte dei software vendor.</span> Questo strumento &egrave; infatti popolare proprio perch&egrave; funziona bene per trovare errori pi&ugrave; grossolani e nello tesso tempo &egrave; facile da utilizzare. Secondo West, Mozilla potrebbe rendere questo tipo di software ancora migliore e, rilasciando un strumento leggero su vasta scala, regalare benefici all&#8217;intero settore dello sviluppo software.</p>
<p><em>Fonte: <a href="http://www.tweakness.net/index.php?topic=3925" target="_blank">Tweakness.net</a></em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.blogzilla.info/2007/08/01/black-hat-mozilla-rilascera-un-fuzzer/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

