Кіріспе
Mozilla және Chromium негізделген веб-браузерлерге арналған кеңейту <noscript> HTML элементі
the <noscript> HTML element
NoScript (немесе NoScript Security Suite) – Firefox және Chromium негізделген веб-браузерлер үшін тегін және ашық кодты кеңейту. Оны бағдарламалық жасақтаманы әзірлейтін және Mozilla Security Group мүшесі Giorgio Maone жазған және қолдап келеді.
Белсенді мазмұнды бұғаттау
NoScript әдетте белсенді (орындалатын) веб-мазмұнды бұғаттап қояды, оны кеңейтудің құралдар панелі мәзірінен сайтты немесе доменді рұқсат ету арқылы немесе орын ұстаушы белгішені басу арқылы толығымен немесе ішінара бұғаттаудан босатуға болады. Әдеттегі конфигурацияда белсенді мазмұн жаһандық түрде тыйым салынады, бірақ пайдаланушы оны өзгертіп, NoScript-ті қажетсіз мазмұнды бұғаттау үшін қолдана алады. Рұқсат тізімі тұрақты немесе уақытша (браузер жабылғанға дейін немесе пайдаланушы рұқсаттарын жойғанға дейін) болуы мүмкін. Белсенді мазмұн JavaScript, веб-шрифттер, медиа-кодектер, WebGL және Flash-тан тұруы мүмкін. Бұған қоса, қосымша қауіпсіздікті бұзуға қарсы арнайы шараларды ұсынады. Көптеген веб-браузерлік шабуылдар браузерде әдетте сұрақсыз жұмыс істейтін белсенді мазмұнды қажет ететіндіктен, мұндай мазмұнды әдетте өшіру және оны қажет болған жағдайда ғана пайдалану осалдықты пайдалану мүмкіндігін азайтады. Сонымен қатар, бұл мазмұнды жүктемеу айтарлықтай трафикті үнемдейді және веб-іздердің кейбір түрлерін жояды. NoScript әзірлеушілерге JavaScript өшірілген кезде олардың сайтының қаншалықты жақсы жұмыс істейтінін көруге көмектеседі. Ол сондай-ақ көптеген мазасыз веб-элементтерді, мысалы, беттегі ашылатын хабарламаларды және жұмыс істеу үшін JavaScript қажет ететін кейбір төлем қабырғаларын жоюға мүмкіндік береді. NoScript Firefox-та құралдар панелінде немесе күй жолағында белгіше түрінде көрінеді. NoScript әрбір веб-сайтта скрипттерді орындауға тыйым салған, рұқсат берген немесе ішінара рұқсат бергенін көрсету үшін белгішесін көрсетеді. NoScript белгішесіне тышқан курсорын басу немесе жүргізу (2.0.3rc1 нұсқасынан бастап) пайдаланушыға скрипт өңдеуіне рұқсат беру немесе тыйым салу опциясын ұсынады. NoScript интерфейсі, веб-беттің оң жақ батырмасын басу арқылы немесе беттің төменгі жағындағы ерекше NoScript терезесі арқылы (әдетте), бұғатталған скрипттердің URL-ін көрсетеді, бірақ берілген скрипттің қауіпсіздігін тексеруге сілтеме бермейді. Күрделі веб-беттерде пайдаланушылар оннан астам түсініксіз URL-дермен және жұмыс істемейтін веб-бетпен кездесуі мүмкін, олар тек скриптті рұқсат ету, бұғаттау немесе уақытша рұқсат ету таңдауларына ие болады. 2017 жылдың 14 қарашасында Джорджо Маоне NoScript 10 жариялады, ол 5.x нұсқаларынан "қатты өзгешеленеді" және Firefox Quantum-пен үйлесімді WebExtension технологиясын қолданады. 2017 жылдың 20 қарашасында Маоне Firefox 57 және одан жоғары нұсқалары үшін 10.1.1 нұсқасын шығарды. NoScript Android үшін Firefox-та қолжетімді.
XSS-ке қарсы қорғау
2007 жылдың 11 сәуірінде NoScript 1.1.4.7 жарияланды, бұл веб-браузерде алғаш рет 0 және 1 типті сайттар аралық скрипттерге (XSS) қарсы клиенттік қорғанысты ұсынды. Кез келген веб-сайт басқа сайтқа HTML немесе JavaScript кодын енгізуге тырысқанда (бірдей түпнұсқа саясатын бұзу), NoScript қауіпті сұранысты сүзіп, оның зиянды бөлігін жояды. Осы сияқты мүмкіндіктер кейінірек бірнеше жылдан соң Microsoft Internet Explorer 8 және Google Chrome қолданды.
Қолданбаның шекараларын орындау (ABE)
Application Boundaries Enforcer (ABE) – NoScript құрамындағы модуль, бұл модуль NoScript қамтамасыз ететін веб-қосымшаларына бағытталған қорғанысты нығайтуға арналған. Ол браузер ішінде жұмыс істейтін, өрт қабырғасына ұқсас компонентті ұсынады. Бұл "өрт қабырғасы" пайдаланушыға қатысты маңызды веб-қосымшаларының (мысалы, плагиндер, веб-пошта, онлайн-банкинг және т.б.) шекараларын анықтау және қорғауға маманданған, бұл шекаралар пайдаланушы, веб-әзірлеуші/әкімші немесе сенімді үшінші тарап белгілеген саясаттарға сәйкес жүзеге асырылады. NoScript-тің ABE стандартты конфигурациясында маршрутизаторлар және маңызды веб-қосымшалар сияқты ішкі желі ресурстарына бағытталған CSRF және DNS қайта бағыттау шабуылдарына қарсы қорғаныс ұсынады.
ClearClick (кликке қарсы)
NoScript-тің 2008 жылғы 8 қазанда жарық көрген ClearClick мүмкіндігі, кіріктірілген құжаттар мен апплеттердің көрінбейтін немесе "жасырынған" беттік элементтерін басудан пайдаланушыларды қорғайды, осылайша барлық түрдегі кликжақтаудың (мысалы, фреймдер мен плагиндер арқылы жасалатын) алдын алады. Бұл NoScript-ті кликжақтау шабуылдарына қарсы қорғаныстың жеткілікті деңгейін ұсынатын, тегін қолжетімді жалғыз өнім етеді.
HTTPS-ті жетілдіру
NoScript кейбір сезімтал сайттарға қосылыс орнату кезінде браузерді әрқашан HTTPS қолдануға мәжбүрлей алады, осылайша адам ортасындағы шабуылдардың алдын алады. Бұл мүмкіндік веб-сайттардың өзі Strict Transport Security (Қатаң көліктік қауіпсіздік) аттамасын жіберу арқылы немесе пайдаланушылар Strict Transport Security-ді әлі қолдамайтын сайттар үшін конфигурациялау арқылы іске қосылуы мүмкін. Electronic Frontier Foundation NoScript-тің HTTPS-ті жақсарту мүмкіндіктерін өзінің HTTPS Everywhere (HTTPS Барлық жерде) қосымшасының негізі ретінде пайдаланды.
Марапаттар
PC World NoScript-ті 2006 жылдың 100 ең жақсы өнімінің бірі деп таңдады. 2008 жылы NoScript About.com сайтының «Ең үздік қауіпсіздік қосымшасы» редакциялық сыйлығына ие болды. 2010 жылы NoScript About.com сайтындағы «Ең үздік жеке құпиялылық/қауіпсіздік қосымшасы» санатында «Оқырман таңдауы» сыйлығының жеңімпазы атанды. 2011 жылы NoScript қатарынан екінші жыл About.com сайтында «Ең үздік жеке құпиялылық/қауіпсіздік қосымшасы» санатында «Оқырман таңдауы» сыйлығын жеңіп алды. NoScript 2011 жылғы (бірінші басылым) Dragon Research Group ұйымының «Қауіпсіздік инновациялық грантының» жеңімпазы болды. Бұл сыйлық ақпараттық қауіпсіздік саласындағы ең инновациялық жобаға, тәуелсіз комиссияның бағалауынша беріледі.
Adblock Plus-пен қайшылық
2009 жылдың мамыр айында NoScript-тің жасаушысы Джорджио Маоне мен Firefox-тың жарнаманы тоқтату кеңейтімдерін жасаған Adblock Plus әзірлеушілері арасында "кеңейтімдер соғысы" болғаны хабарланды. Маоне AdBlock Plus сүзгісімен қойылған блокадан қашып өтетін NoScript нұсқасын шығарғаннан кейін осы жағдай орын алды. Бұл амалдың кодын "жасырды", бірақ Маоне кодты жойып, толық кешірім сұрады.
Жын-перімен күрес
Adblock Plus оқиғасынан кейін, Maone және Ghostery қосымшасының әзірлеушілері арасында жанжал туындады, себебі Maone өзінің веб-сайтында Ghostery қолданған веб-трекинг бағдарламалық жасақтамасын хабарлауға арналған хабарламаны тоқтатты. Бұл "NoScript веб-сайттарындағы трекерлер мен жарнамалық желілер туралы Ghostery-дің хабарлауына кедергі келтіру әрекеті" деп түсіндірілді. Бұл қақтығыс Маone өзінің сайтының CSS стилін өзгерткенде, Ghostery хабарламасын тоқтатудың орнына оны жылжыту арқылы шешілді.