Új IDN Homograph Spoofing megoldás: mégsem lesz tiltva alapértelmezetten az IDN

Címkék

A Mozilla Foundation pár nappal ezelőtt azt a rövidtávú tervet eszelte ki válaszként az IDN Homograph Spoofing Attack-ra, hogy a következő böngésző kiadásaiban (Firefox 1.0.1 és a Mozilla 1.8 Beta) az IDN támogatás alapértelmezetten tiltva lesz. Akinek szüksége van a funkcióra, az egy XPI telepítésével engedélyezni tudja majd azt. Most változott a Mozilla projekt álláspontja: mégis engedélyezve lesz, de kicsit másként.A fejlesztők egy kevésbé drasztikus megoldást találtak. Ismét Gervase Markham postázott egy rövid állásfoglalást a Mozilla Alapítvány részéről. A Mozilla Firefox 1.0.1, Mozilla 1.7.6 és Mozilla 1.8 Beta 1 böngészőkben az IDN támogatás be lesz kapcsolva, de a nemzetközi domain nevek nem a hagyományos módon, hanem Punycode-ként lesznek feltüntetve. Akinek ez nem tetszik, ki fogja tudni kapcslni. A hosszútávú megoldást még keresik a fejlesztők.

Bővebben itt.

Hozzászólások

Szerintem ugy kellene megoldani, ahogy most az ssl mukodik firefox alatt.

Tehat sarga alap es a URL-mezo jobb oldalan van egy lakat.

En piros alapot kepzelnek el valami ,,international''-t jelkepezo ikonnal. Igy mindenkinek feltunne, hogy nem hagyomanyos url-rol van szo.

Khiraly

Ennél nagyobb f.szságot el sem tudnék képzelni, mint ez az új megoldási javaslat.

A punycode egy gány, undorító, kényszer szülte jelölésrendszer, melynek legkisebb mértékben sem célja az ember által olvashatóság, nem is erre tervezték, hanem a hagyományos régi domain neveket a majdnem teljesen kihasznált namespace és a 7 bites rendszerekkel feltartandó kompatibilitás miatt csak ebbe az irányba lehetett bővíteni. Ennek a technikai jelölésnek soha de soha nem szabadna az átlag felhasználó szeme előtt megjelennie. Ez kábé olyan, mintha e-mail olvasásakor a kliens az =?iso8859-2?q?...?= subjectet nem kódolná ki, hanem így jelenítené meg, és mondjuk quoted-printable kódolású tartalom esetén a törzsben is ékezetes betűk esetén =F5 meg ilyenek állnának. Sőt, akkor már a html-t mi a fenének akarjuk átalakítani a felhasználó által látható oldallá, miért nem dumpoljuk ki a html forrást, nem? Ott tartunk, hogy telnet/netcat. Ezek is tudják a punycode-os IDN-t.

Ja, ráadásul amikor majd megjelenik a user előtt az xn--akrmi-207w.hu, akkor honnan fogja tudni, hogy a jó oldalon jár, ha valaki regisztrál mondjuk egy xn--akrmi-2o7w.hu domaint??? Így egyszerűen a Punycode-olt nevekhez lesznek beregisztrálva a hasonló Punycode kódolású nevek