211service.com
Mozillas Mobile Firefox OS rejser sikkerhedsspørgsmål
Mozillas nye Firefox OS til low-end smartphones – oprindeligt rettet mod østeuropæiske og sydamerikanske markeder – vil stå over for udfordringer med at beskytte brugere mod de ondsindede mobilapps, der er et voksende problem rundt om i verden.

Web-baseret: Alcatels One Touch Fire, en af to annoncerede modeller, der vil køre Firefox OS, viser en skærm med apps.
Ondsindede apps har været kendt for at snige sig ind i Apples og Googles appbutikker selv i lyset af sikkerhedsscreening. Mere problematisk er uofficielle Android-markedspladser, hvor afsløring af populære apps er blandt de ondsindede versioner, der dukker op (se Angreb på Android-enheder Intensify). Som svar vokser en industri omkring mobile sikkerhedsvirksomheder som Lookout (se Sådan opdager du apps, der lækker dine data).
I tilfældet med Mozilla er problemet, at det ikke kun vil gøre apps tilgængelige gennem sin traditionelle app-butik, kaldet Firefox Marketplace. Derudover vil virksomheden opfordre udviklere til at lave apps, der kan downloades fra nettet eller køres fra et websted. (Selvom det er muligt at downloade Android-apps, der hostes uafhængigt, er praksis ikke særlig almindelig.) OS er baseret på et sprog kaldet HTML5, som i bund og grund får webapplikationer til at fungere lige så godt som desktopsoftware. Det gør det muligt for websteder, der ses på mobile enheder, at fungere som apps, der er blevet downloadet. Forskere har længe sagt, at dette rejser sikkerhedsproblemer (se New Web Standards Bring New Security Worries).
Det er ikke klart, hvordan Mozilla vil screene apps for at eliminere dem, der kan udgøre trusler eller privatlivsproblemer, siger Janne Lindqvist , en mobil sikkerhedsforsker ved Winlab ved Rutgers University. Hvordan styrer du brugernes privatliv og sikkerhed, hvis du gør det så fleksibelt, at du med blot nogle søgeordssøgninger har masser af apps til rådighed? Jeg kan slet ikke forstå på nuværende tidspunkt, hvad sikkerhedsmodellen bliver, siger han. Hvem kontrollerer, hvad der vises på din telefon med søgningerne, og hvem kontrollerer, hvilken slags information disse pludselig dukkede apps har?
En Mozilla-talsmand siger, at brugere kan forvente al den sikkerhed, privatliv, tilpasning og brugerkontrol, Firefox altid har leveret, og tilføjer: Firefox OS, der er designet til at beskytte brugeren mod ondsindede applikationer og indhold, beskytter også applikationer mod hinanden.
I et trin, der sigter mod at sikre downloadede apps, kræver virksomheden, at udviklere gør det pakke apps, der kan downloades, i en zip-fil, der er blevet kryptografisk underskrevet af den butik, den stammer fra, hvilket sikrer, at den er blevet gennemgået. En talsmand tilføjer, at apps, der kommer tilbage fra søgning, kun får begrænset adgang til enhedsprogrammeringsgrænseflader og applikationer, medmindre brugeren giver tilladelse til yderligere adgang. Selvom sådanne trin viser, at Mozilla klart tænker på de potentielle problemer, siger Lindqvist, er det bare ikke klart endnu, hvordan søge- og app-opdagelsessikkerheden og beskyttelsen af privatlivets fred fungerer.
OS overordnet er designet til at fungere på lavere strømstyrke, billigere telefoner til salg i udviklingslande. Ved Mobile World Congress-arrangementet i Barcelona i denne uge har virksomheden annonceret de første sådanne håndsæt den ville køre på, inklusive ZTE Open og Alcatels One Touch Fire. Mozilla sagde, at 17 selskaber rundt om i verden - i Brasilien, Colombia, Ungarn, Mexico, Montenegro, Polen, Serbien, Spanien og Venezuela - vil tilbyde service, i nogle tilfælde tilpasse OS til deres markeder. Deutsche Telekom siger, at Alcatel One Touch Fire vil være tilgængelig i Polen til sommer og derefter i andre østeuropæiske lande; Telefonica sagde, at telefonen ville lanceres på alle sine markeder inden for året.
På Mobile World Congress, Jay Sullivan, Mozillas senior vicepræsident for produkter, viste hvordan søgninger viser apps. Da Sullivan søgte efter filmen Himmelfald , telefonens grænseflade ændret til at vise apps til filmrelaterede tjenester såsom anmeldelsessider og billetkøbssiden Fandango. Jeg gik ikke i en app-butik og sagde ’Hvad er de gode filmapps?’ sagde han. Det blev leveret til mig baseret på det, jeg interesserer mig for lige nu, og det er et meget stærkt koncept.
Hvordan Firefox OS beslutter, hvilke af disse webapps der skal vises, vil være vigtigt. En standard angrebsmetode med Android er at tage en ny app fra en traditionel markedsplads, indsætte noget ondsindet software og erstatte det. I nogle tilfælde kan den nye software sende premium SMS-beskeder, der koster dig penge. Eller ondsindede apps kan udbrede phishing-angreb og distribuere webadresser til svindelwebsteder. Nogle gange lækker apps personlige data.
Web-baserede apps kan være genstand for de samme typer angreb. Men Tim Wyatt, en sikkerhedsforsker hos Lookout, siger, at det er for tidligt at sige, om den nye tilgang generelt vil være værre for brugerne. Det er udfordrende at vurdere alle de kontroller, som Mozilla har indført, siger han. HTML5-apps er ret [nye] for alle involverede, og enhver platform, der når kritisk adoptionsmasse, kan blive et mål.