Jak mogę zablokować instalowanie nowych wtyczek w przeglądarkach Mozilli (aby zapobiec instalacji szkodliwych wtyczek)?

5

Spraw, by Twój Firefox był szybszy, bezpieczniejszy i stabilniejszy dzięki kilku kliknięciom myszy „artykuł mówi, że wiele firm instaluje w Firefoksie naprawdę NIEBEZPIECZNE wtyczki. Kocham Firefoksa, ale muszę przyznać, że jest to zagrożenie bezpieczeństwa, ponieważ pozwala na łatwą instalację wtyczki. . Czy chcesz go wyłączyć?

Moje pytanie brzmi (bo tak naprawdę nie chcę odinstalować Firefoksa) jak mogę sprawić, by Firefox nie akceptował nowych wtyczek ? Być może, jeśli usunę niektóre pliki, mogę sparaliżować system wtyczek Firefoksa, dopóki w ogóle nie działa - ale Firefox nadal działa. Sprawdziłem zainstalowane wtyczki (rzeczywiście mam zainstalowaną niebezpieczną wtyczkę) i nie potrzebuję żadnej z nich!

Rigel
źródło
1
Myślę, że „naprawdę NIEBEZPIECZNY” jest trochę przesadzony. Spojrzałem tam, gdzie mówi artykuł i nigdy nie znalazłem tam niczego, co byłoby niebezpieczne lub nawet nieuzasadnione. Czy masz problemy z zainfekowaniem Firefoksa? Wygląda na to, że java jest jedynym, który rozważa pozbycie się go z powodu luki w zabezpieczeniach. Możesz jednak zaktualizować java, aby to naprawić.
mouche
1
„Wtyczka została zainstalowana w ukryciu ....” - czy można zainstalować wtyczkę ukradkiem ? Zawsze dostaję ostrzeżenie. Wtyczki są jedną z najlepszych rzeczy w Firefoksie. TBH, gdyby nie wtyczki, prawdopodobnie korzystałbym z jednej z innych przeglądarek.
MrWhite
1
Nie ufałbym również blogowi, z którym się związałeś, wygląda to na fałszywą witrynę stworzoną przez firmę PR (nie bardzo profesjonalną)
MGOwen
2
@ w3d: Wtyczki, tak jak w Flash Playerze, nie rozszerzenia, jak w Adblock Plus. Mogą być instalowane bez powiadomienia przez oprogramowanie innych firm.
Sasha Chedygov
1
@musicfreak - ah, tak, dzięki za wyjaśnienie.
MrWhite

Odpowiedzi:

3

tl; dr ok przepraszam, że moja odpowiedź może nie być zbyt czytelna, ale zawiera kilka oryginalnych wyników badań, które ja z powodzeniem używane w zakresie osobistym blokować nowe wtyczki, zachowując dodatki .

wersja ultra krótka

  • jest teraz bez restartu rozbudowa nazywa nowy wyłącznik wtyczek . wyłączy każdą nową wtyczkę podczas uruchamiania! (najbardziej przydatne)

wersja krótka (dodatkowo):

  • możesz odwołać prawa zapisu, zachowując tylko prawa do odczytu, od wszystkich (w tym użytkownika „Wszyscy”) <Firefox installation dir>/plugins. Zapobiegłoby to ewentualnym wtyczkom oparty na katalogu instalacja (o ile instalator nie zastępuje praw), z wyjątkiem kilku czterech, o których Firefox jest gotowy wiedzieć.
  • możesz spróbować ustawienia plugin.scan.plid.all do false w about:config. To wyłącza firefox oparty na rejestrze skanowanie w poszukiwaniu nowych wtyczek.
  • Kliknij by zagrać: możesz zrobić firefox zapytać za każdym razem, gdy witryna potrzebuje wtyczki, czy ją aktywować. W about:config zestaw plugin.default.state do 1 ( znaczenie „clicktoplay”), a także ustawić plugins.click_to_play do true.

  • podczas korzystania z systemu Windows, do konfigurowania uprawnień do katalogu, możesz użyć cacls z psexec (link poniżej), aby uzyskać dostęp na poziomie systemu, lub listę uprawnień na karcie zabezpieczeń właściwości kliknięcia prawym przyciskiem myszy

  • podczas korzystania z systemu Windows, w celu dodatkowej ochrony rejestru, przywróć prawa zapisu, zachowaj prawa do odczytu HKEY_CURRENT_USER\Software\MozillaPlugins\plugin-id, HKEY_LOCAL_MACHINE\Software\MozillaPlugins\plugin-id, HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\MozillaPlugins\plugin-id. możesz użyć regedit z narzędzie psexec -s -i regedit.exe (lub regedt32.exe ).

bardzo długa wersja

aktualizacja 2014/06

dodatkowo do mojej oryginalnej odpowiedzi:

jeszcze więcej dodatkowych informacji:


oryginalna odpowiedź

Jest na to sposób zapobiec niektóre lub wszystkie wtyczki z „instalacji” ale zachowuj dodatki w Firefoksie. Problem polega na tym, że w systemie Windows Firefox skany dla wtyczek w niektórych miejscach. W każdej z tych lokalizacji może znajdować się jedna lub więcej wtyczek.

Możesz kontrolować, w jaki sposób Firefox traktuje każdą z tych lokalizacji, ale nie możesz kontrolować, jak traktuje poszczególne wtyczki, jeśli lokalizacja zawiera więcej niż jedną. Wiąże się to z wieloma metodami. Nie wszystkie są miłe.

Przed wejściem do tego warto wspomnieć, że jest też Kliknij by zagrać , to cię poprosi Kliknij przed aktywacją jakiejkolwiek wtyczki, jeśli strona poprosi o jakąkolwiek Można go znaleźć w about:config tak jak plugins.click_to_play. Możesz to ustawić true.

Teraz najpierw ładniejsze części:

Pójdziesz do about:config strona i filtr dla plugin.scan . Tutaj, plid oznacza lokalizację klucza rejestru. Reszta dotyczy wtyczek obsługiwanych indywidualnie.

plugin.scan.SunJRE", "1.3"
plugin.scan.Acrobat", "5.0"
plugin.scan.Quicktime", "5.0"
plugin.scan.WindowsMediaPlayer", "7.0"
plugin.scan.plid.all", true

„1.3” itd. Jest minimalnym numerem wersji akceptowanym przez Firefoksa. Zaleca się, aby dla wtyczek, które chcesz wyłączyć, ustawić tę wartość na 19.0. Ustawiłem to 99.0 i działa w Firefoksie 18.

Możesz sprawdzić rzeczywistą lokalizację tych wtyczek za pomocą środków opisany na KB Mozilli. Chodzi o to, że idziesz do about:plugins strona, aby zobaczyć lokalizację aktywnej wtyczki. Ale musisz ustawić plugin.expose_full_path do true pierwszy.

Wyłączyć wszystko skanowanie lokalizacji wtyczek opartych na rejestrze, ustaw plugin.scan.plid.all do false. Rzeczywisty klucz rejestru to opisane na innej stronie KB. Wymieniłem klucze później.

Jeśli kiedykolwiek będziesz musiał je zresetować about: config Ustawienia, kliknij je prawym przyciskiem myszy i wybierz opcję resetowania.

Teraz dla brzydszej części:

Firefox będzie szukał wtyczek w <Firefox installation dir>/plugins. W tym miejscu wtyczki takie jak Acrobat, QuickTime i Office zainstalowały się na moim komputerze.

Ustawienie kontrolujące ten katalog zostało usunięte. Dlatego zdecydowałem się zmodyfikować prawa dostępu do tego katalogu. Ustaw prawa wszystkich użytkowników na tylko do odczytu. Wtedy żaden nowy program nie będzie mógł do niego pisać.

Myślę, że możesz zrobić to samo z kluczem rejestru. Rzeczywiste klucze rejestru to:

HKEY_CURRENT_USER\Software\MozillaPlugins\plugin-id
HKEY_LOCAL_MACHINE\Software\MozillaPlugins\plugin-id

And on 64-bit Windows:

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\MozillaPlugins\plugin-id

(Aby ustawić pozwolenie na klucz rejestru, kliknij go prawym przyciskiem myszy i przejdź do opcji „Uprawnienia ...”. Zobaczysz to, ale jeśli nie spróbujesz uruchomić regedit za pomocą narzędzie psexec -s -i regedit.exe lub za pomocą regedt32.exe jeśli dobrze to pamiętam.)

Dla nagrania usunąłem cały dostęp użytkownika systemu do katalogu wtyczek, a Firefox nie zawiesił się. Każda nowa instalacja może jednak.

Do celów archiwizacji dołączam pełny adres URL jako tekst tutaj:

skanowanie wtyczek: http://kb.mozillazine.org/Plugin_scanning . klucz rejestru: https://developer.mozilla.org/en-US/docs/Adding_Extensions_using_the_Windows_Registry#Plugins . Lokalizacja: http://kb.mozillazine.org/Issues_related_to_plugins#Plugin_location .

Znalazłem te artykuły, przeglądając stronę z kategorią wszystkich interesujących artykułów: http://kb.mozillazine.org/Category:Plugins

n611x007
źródło
Łał. Taka złożona odpowiedź. Wielu użytkowników Firefoksa tego nie zrozumie (ponieważ rozumieją, jak niebezpieczny może być Firefox i jego system wtyczek). +1 za udokumentowaną odpowiedź!
Rigel
Z przyjemnością widzę, że jest to przydatne! Chciałbym, żeby to nie było takie skomplikowane. Przynajmniej każdy może odgadnąć, z czym ma do czynienia w dzisiejszej technologii. Mając nadzieję, że pewnego dnia Mozilla poświęci się priorytetom prywatności i bezpieczeństwa jeszcze bardziej, wdrażając i utrzymując w tym łatwy i długoterminowy sposób. Do tego czasu mam nadzieję, że technicznie nastawieni z chęcią zejścia na tę ścieżkę mogą znaleźć przydatne fragmenty. Mam nadzieję, że utrudni to obejście zabezpieczeń.
n611x007
Firefox będzie łatwo wyeliminować to zagrożenie. Nie powinny akceptować WSZYSTKICH wtyczek w folderze, ale tylko raz, które zostały zainstalowane przez interfejs instalatora wtyczek. Tak. TO jest takie proste.
Rigel
@Altar Tak, wydaje się, że trudno to naprawić? Ciekawe, co je utrzymuje. Może po prostu trzeba złożyć wniosek o błąd / funkcję. Jest interfejs instalatora wtyczek Firefoksa coś, co jest dostępne i ma odniesienie?
n611x007
1
Mam na myśli, gdy przeciągasz i upuszczasz wtyczkę do pliku (xpi) do Firefoksa. Firefox wyświetli komunikat z pytaniem, czy chcesz zainstalować tę wtyczkę. Więc firefox jest ŚWIADOMY, że użytkownik chciał zainstalować wtyczkę THAT. Powinien być świadomy wtyczek, które nie zostały jawnie zainstalowane przez użytkownika.
Rigel
4

Aby wyłączyć wszystkie dodatki Firefoksa, musisz otworzyć przeglądarkę w trybie awaryjnym (bez związku z własnym trybem awaryjnym Windows), klikając Start & gt; Wszystkie programy & gt; Mozilla Firefox & gt; Mozilla Firefox (tryb awaryjny).

W oknie dialogowym Firefox Safe Mode, które pojawia się przed otwarciem Firefoksa, kliknij „Wyłącz wszystkie dodatki” i wybierz przycisk Dokonaj zmian i uruchom ponownie, aby uruchomić przeglądarkę bez włączonych dodatków lub rozszerzeń.

Szybszym sposobem jest naciśnięcie klawisza Windows (w XP, postępuj zgodnie z tym, naciskając R), wpisz Firefox-tryb bezpieczny i naciśnij Enter.

r0ca
źródło
Czy ta odpowiedź jest tym, czego szukasz? Jeśli tak, zaakceptuj pytanie. I wybierz, jeśli chcesz;)
r0ca
1
Myślę, że raczej zamierzam „jak sprawić, by Firefox nie akceptował już wtyczek”
Rigel
Sugerowane są wtyczki. To Twoja własna decyzja, aby je zainstalować. Zasadniczo nie można po prostu wyłączyć funkcji automatycznej instalacji dodatków (ponieważ nie istnieje) w Firefoksie
r0ca
3

Nie ma opcji wyłączenia automatycznej instalacji wtyczek. Wszystko, co użytkownik może zrobić, aby zapobiec tej niezwykle niebezpiecznej luce w Firefoksie, to sprawdzać listę wtyczek co kilka dni (co robię).

Rigel
źródło
możesz odwołać prawa do zapisu, zachowując tylko prawa do odczytu od wszystkich <Firefox installation dir>/plugins, HKEY_CURRENT_USER\Software\MozillaPlugins\plugin-id, HKEY_LOCAL_MACHINE\Software\MozillaPlugins\plugin-id, HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\MozillaPlugins\plugin-id, i nastaw plugin.scan.plid.all do false w about:config
n611x007
0

W menu opcji Firefoksa wybierz kartę bezpieczeństwa i upewnij się, że zaznaczona jest opcja „Ostrzegaj mnie, gdy witryny próbują instalować dodatki”.

Nie wiesz, dlaczego lub jak go wyłączyłeś, ale to powinno to naprawić.

Dziwne, że Firefox w ogóle na to pozwala - moim zdaniem nie powinno to być rozwiązaniem, chociaż rozumiem, dlaczego istnieje lista wyjątków.

MGOwen
źródło
2
Wtyczki zostały zainstalowane przez lokalne oprogramowanie, a nie przez strony internetowe.
Rigel
1
OK, to bardzo duża różnica. Zmodyfikuj pytanie, aby wyjaśnić, że istnieje różnica między dodatkami zainstalowanymi przez strony internetowe a wtyczkami zainstalowanymi przez inne aplikacje na komputerze lokalnym.
MGOwen
Powinieneś sam znaleźć te definicje. Nie wymyśliłem ich. Są standardowe. Nie ma nic do wyjaśnienia.
Rigel