██████╗ ███████╗████████╗██╗██████╗ ███████╗██████╗ ██╗ █████╗
██╔══██╗██╔════╝╚══██╔══╝██║██╔══██╗██╔════╝██╔══██╗██║██╔══██╗
██████╔╝█████╗ ██║ ██║██████╔╝█████╗ ██║ ██║██║███████║
██╔══██╗██╔══╝ ██║ ██║██╔═══╝ ██╔══╝ ██║ ██║██║██╔══██║
██║ ██║███████╗ ██║ ██║██║ ███████╗██████╔╝██║██║ ██║
╚═╝ ╚═╝╚══════╝ ╚═╝ ╚═╝╚═╝ ╚══════╝╚═════╝ ╚═╝╚═╝ ╚═╝
- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b
¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯
NoScript
──────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────
top
mwbwNoScript (o mwcaNoScript Security Suite) è una mwcqestensione mwcglibera e mwcwopen source per il browser mwdaFirefox e altri basati su mwdqMozilla. NoScript permette l'esecuzione di mwdgscript mwdwJavaScript, mweaJava, mweqFlash (obsoleto dal 31 dicembre 2020cite-ref-0-1-0[1]mwfg), mwfwSilverlight e altri plugin solo da quei siti internet scelti dall'utente e inseriti in una apposita mwgaLista fidata; questo fa aumentare la protezione contro molti attacchi informatici che sfruttano script malevoli per infettare il mwgqPC. È possibile permettere l'esecuzione completa di tutti gli script presenti su una determinata pagina, oppure consentirli temporaneamente mentre la si visita. Per gli script provenienti da domini di terze parti si può scegliere quali permettere e quali no selezionando il dominio di provenienza. NoScript fornisce anche una protezione anti-mwggCross-site scripting e anti-mwgwClickjackingcite-ref-chrome-announcement-2-0[2]cite-ref-noscript-developer-3-0[3]cite-ref-mozilla-sec-group-4-0[4].
Contents
• Premi
• Note
──────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────
Caratteristiche
Blocco attivo dei contenuti
Per impostazione predefinita, NoScript blocca il contenuto web attivo (eseguibile), che può essere completamente o parzialmente sbloccato consentendo di elencare un sito o un dominio dal menu della mwlabarra degli strumenti dell'estensione o facendo clic su un'icona segnaposto.
Nella configurazione predefinita, il contenuto attivo è globalmente negato, sebbene l'utente possa capovolgerlo e utilizzare NoScript per bloccare specifici contenuti indesiderati. L'elenco delle autorizzazioni può essere permanente o temporaneo (fino alla chiusura del browser o alla revoca delle autorizzazioni). Il contenuto attivo può essere costituito da mwlgJavaScript, caratteri Web, codec multimediali, mwlwWebGL e mwmaFlash (obsoleto dal 31 dicembre 2020cite-ref-0-1-1[1]). L'mwnqadd-on offre anche contromisure specifiche contro gli exploit di sicurezzacite-ref-about-com-5-0[5].
Poiché molti attacchi al browser Web richiedono contenuto attivo che il browser normalmente esegue senza dubbio, disabilitare tale contenuto per impostazione predefinita e utilizzarlo solo nella misura in cui è effettivamente necessario riduce le possibilità di sfruttamento della vulnerabilità. Inoltre, il mancato caricamento di questo contenuto consente di risparmiare una notevole larghezza di bandacite-ref-6[6] e vanifica alcune forme di web tracking.
NoScript è utile anche per gli sviluppatori per vedere come funziona il loro sito con JavaScript disattivato. Può anche rimuovere molti elementi Web irritanti, come i messaggi pop-up in-page e alcuni mwqapaywall, che richiedono JavaScript per funzionare.
NoScript assume la forma di un'icona della barra degli strumenti o di un'icona della barra di stato in Firefox. Viene visualizzato su ogni mwqgsito Web per indicare se NoScript ha bloccato, consentito o parzialmente consentito l'esecuzione di script sulla pagina Web visualizzata. Facendo clic o passando il mouse (dalla versione 2.0.3rc1cite-ref-7[7]) il cursore del mouse sull'icona NoScript dà all'utente la possibilità di consentire o vietare l'elaborazione dello script.
L'interfaccia di NoScript, accessibile facendo clic con il pulsante destro del mouse sulla pagina Web o sulla casella NoScript distintiva nella parte inferiore della pagina (per impostazione predefinita), mostra l'URL degli script che sono bloccati, ma non fornisce alcun tipo di riferimento per verificare se un determinato script è sicuro da eseguirecite-ref-8[8]. Con pagine web complesse, gli utenti possono trovarsi di fronte a ben più di una dozzina di URL criptici diversi e una pagina web non funzionante, con solo la possibilità di consentire lo script, bloccare lo script o consentirlo temporaneamente.
Il 14 novembre 2017, Giorgio Maone ha annunciato NoScript 10, che sarà "molto diverso" dalle versioni 5.x, e utilizzerà la tecnologia WebExtension, rendendolo compatibile con Firefox Quantumcite-ref-9[9]. Il 20 novembre 2017, Maone ha rilasciato la versione 10.1.1 per Firefox 57 e versioni successive. NoScript è disponibile per mwuqFirefox per Androidcite-ref-10[10].
Protezione anti-XSS
L'11 aprile 2007 NoScript 1.1.4.7 è stato rilasciato pubblicamentecite-ref-11[11] introducendo la prima protezione mwxalato client contro il cross-site scripting di tipo 0 e di tipo 1 (XSS) mai fornita in un mwxqbrowser web.
Ogni volta che un sito Web tenta di iniettare codice mwxwHTML o JavaScript all'interno di un sito diverso (una violazione della politica della stessa origine), NoScript filtra la richiesta dannosa, neutralizzandone il pericoloso mwyacarico utile (payload)cite-ref-12[12].
Funzionalità simili sono state adottate anni dopo da mwzgMicrosoft Internet Explorer 8 e da mwzwGoogle Chrome.
Application Boundaries Enforcer (ABE)
L'Application Boundaries Enforcer (ABE) è un modulo NoScript integratocite-ref-13[13] pensato per rafforzare le protezioni orientate all'mwbgapplicazione web già fornite da NoScript, fornendo un componente simile a un firewall in esecuzione all'interno del browser.
Questo "firewall" è specializzato nella definizione e protezione dei confini di ogni applicazione web sensibile rilevante per l'utente (es. Plug-in, mwcawebmail, mwcqonline banking e così via), secondo policy definite direttamente dall'utente, lo sviluppatore web / amministratore o una terza parte fidatacite-ref-14[14]. Nella sua configurazione predefinita, l'ABE di NoScript fornisce protezione contro CSRF e attacchi di rebinding DNS mirati alle risorse intranet, come router e applicazioni web sensibilicite-ref-15[15].
ClearClick (anti-clickjacking)
La funzione ClearClick di NoScript, rilasciata l'8 ottobre 2008, impedisce agli utenti di fare clic su elementi di pagina invisibili o "corretti" di documenti o applet incorporati, annullando tutti i tipi di mwfaclickjacking (ad esempio, da frame e plug-incite-ref-16[16]).
Questo rende NoScript "l'unico prodotto disponibile gratuitamente che offre un ragionevole grado di protezione" contro gli attacchi di mwggclickjackingcite-ref-zalewski-17-0[17].
Miglioramenti HTTPS
NoScript può forzare il browser a utilizzare sempre HTTPS quando stabilisce connessioni ad alcuni siti sensibili, al fine di prevenire attacchi mwiqman-in-the-middle. Questo comportamento può essere attivato dai siti Web stessi, inviando l'intestazione Strict Transport Security o configurato dagli utenti per quei siti Web che non supportano ancora Strict Transport Securitycite-ref-18[18].
Le funzionalità di miglioramento HTTPS di NoScript sono state utilizzate dalla Electronic Frontier Foundation come base del suo componente aggiuntivo mwjwHTTPS Everywherecite-ref-19[19].
Premi
• Nel 2008 NoScript ha vinto il premio editoriale di About.com come "Miglior componente aggiuntivo per la sicurezza"cite-ref-21[21].
• Nel 2010 NoScript è stato vincitore del "Reader's Choice Awards" nella categoria "Miglior componente aggiuntivo per la privacy/sicurezza" su About.comcite-ref-22[22].
• Nel 2011, per il secondo anno consecutivo, NoScript è stato vincitore del "Reader's Choice Awards" nella categoria "Miglior componente aggiuntivo per la privacy/sicurezza" su About.comcite-ref-23[23].
• NoScript è stato il vincitore del 2011 (prima edizione) del "Security Innovation Grant" del Dragon Research Group. Questo premio viene assegnato al progetto più innovativo nel campo della sicurezza informatica, come giudicato da un comitato indipendentecite-ref-24[24].
Controversie
Conflitti con Adblock Plus e Ghostery
Nel maggio 2009 è stato riferito che una "guerra di estensione" era scoppiata tra lo sviluppatore di NoScript, Giorgio Maone, e gli sviluppatori dell'estensione di blocco degli annunci per Firefox mwswAdblock Plus dopo che Maone aveva rilasciato una versione di NoScript che aggirava un blocco abilitato da un filtro AdBlock Pluscite-ref-register-extension-wars3-25-0[25]cite-ref-ajaxian-extension-wars-26-0[26]. Il codice che implementa questa soluzione alternativa è stato "camuffato"cite-ref-register-extension-wars3-25-1[25] per evitare il rilevamento. Maone ha dichiarato di averlo implementato in risposta a un filtro che ha bloccato il suo sito web. Dopo le crescenti critiche e una dichiarazione da parte degli amministratori del sito Mozilla Add-ons secondo cui il sito avrebbe cambiato le sue linee guida riguardo alle modifiche dei componenti aggiuntivicite-ref-27[27], Maone ha rimosso il codice e ha rilasciato scuse ufficialicite-ref-register-extension-wars3-25-2[25]cite-ref-28[28].
Immediatamente dopo l'incidente di Adblock Pluscite-ref-purplebox-29-0[29], è sorto un battibecco tra Maone e gli sviluppatori del componente aggiuntivo Ghostery dopo che Maone ha implementato una modifica sul suo sito Web che ha disabilitato la notifica utilizzata da Ghostery per segnalare il software di tracciamento webcite-ref-30[30]. Questo è stato interpretato come un tentativo di "impedire a Ghostery di riferire su tracker e reti pubblicitarie sui siti web di NoScript". In risposta, Maone ha dichiarato che la modifica è stata apportata perché la notifica di Ghostery ha oscurato il pulsante di donazione sul sito NoScriptcite-ref-31[31]. Questo conflitto è stato risolto quando Maone ha modificato il mw2qCSS del suo sito per spostare, anziché disabilitare, la notifica di Ghosterycite-ref-comment3935-32-0[32].
Note
cite-note-0-11. ↑ mw5gmw5wmw6aFlash & The Future of Interactive Content | Adobe Blog, su mw6qtheblog.adobe.com. mw6gURL consultato il 1º marzo 2021 mw6w(archiviato dall'mw7aurl originale il 2 dicembre 2017).
cite-note-noscript-developer-33. ↑ mw-qmw-gmw-wMeet the NoScript Developer, su mw-aaddons.mozilla.org, Mozilla. mw-qURL consultato il 27 settembre 2011 mw-g(archiviato dall'mw-wurl originale il 9 ottobre 2011).
cite-note-about-com-55. ↑ mwaq4Scott Orgera, mwaq8mwaraNoScript, su mwarebrowsers.about.com, About.com. mwariURL consultato il 27 novembre 2010 mwarm(archiviato dall'mwarqurl originale il 20 dicembre 2010).
cite-note-66. ↑ mwargmwarkmwaroThe effect of Firefox addons on bandwidth consumptionmwars :: IANIX, su mwarwianix.com. mwar0URL consultato il 14 luglio 2020.
cite-note-77. ↑ mwasemwasimwasmNoScript Changelog 2.0.3rc1, su mwasqnoscript.net. mwasuURL consultato il 16 marzo 2011.
cite-note-88. ↑ mwaskMartin Brinkman, mwasomwassThe Firefox NoScript guide you have all been waiting for, su mwaswGHacks.net, 10 febbraio 2014. mwas0URL consultato il 14 gennaio 2017.
cite-note-99. ↑ mwateGiorgio Maone, mwatimwatmDouble NoScript, su mwatqhackademix.net, 14 novembre 2017. mwatuURL consultato il 15 novembre 2017.
cite-note-1010. ↑ mwatk(mwatomwatsEN) mwatwmwat0Cosmetic Changes by Issa1553 · Pull Request #28 · hackademix/noscript, su mwat4GitHub. mwat8URL consultato il 4 gennaio 2019.
cite-note-1111. ↑ mwaumNoScript's first Anti-XSS release mwauqMozilla Add-ons
cite-note-1212. ↑ mwaugNoScript Features-Anti-XSS protection mwaukNoScript.net. Retrieved April 22, 2008.
cite-note-1313. ↑ mwau0https://noscript.net/faq#clearclick
cite-note-1414. ↑ mwaveGiorgio Maone, mwavimwavmApplication Boundaries Enforcer (ABE), su mwavqnoscript.net. mwavuURL consultato il 2 agosto 2010.
cite-note-1515. ↑ mwavkGiorgio Maone, mwavomwavsABE Patrols Routes to Your Routers, su mwavwhackademix.net, 28 luglio 2010. mwav0URL consultato il 2 agosto 2010.
cite-note-1616. ↑ mwaweGiorgio Maone, mwawimwawmHello ClearClick, Goodbye Clickjacking, su mwawqhackademix.net, 8 ottobre 2008. mwawuURL consultato il 27 ottobre 2008.
cite-note-zalewski-1717. ↑ mwawkMichal Zalewski, mwawomwawsBrowser Security Handbook, Part 2, UI Redressing, su mwawwcode.google.com, Google Inc., 10 dicembre 2008. mwaw0URL consultato il 27 ottobre 2008.
cite-note-1818. ↑ mwaxeNoScript FAQ: HTTPS mwaxiNoScript.net. Retrieved August 2, 2010.
cite-note-1919. ↑ mwaxymwaxcmwaxgHTTPS Everywhere, su mwaxkeff.org.
cite-note-2020. ↑ mwax0PC World Award mwax4Archiviatomwax8 il 28 agosto 2011 in mwayaInternet Archivemwaye. mwaympcworld.com. Retrieved April 22, 2008.
cite-note-2121. ↑ mwaycAbout.com 2008 Best Security Add-On Award mwaygArchiviatomwayk il 23 marzo 2011 in mwayoInternet Archivemways. mway0about.com. Retrieved August 2, 2010.
cite-note-2222. ↑ mwazeBest Privacy/Security Add-On 2010 mwaziArchiviatomwazm il 4 marzo 2010 in mwazqInternet Archivemwazu. mwazcabout.com. Retrieved August 2, 2010.
cite-note-2323. ↑ mwazsBest Privacy/Security Add-On 2011 mwazwArchiviatomwaz0 il 17 marzo 2011 in mwaz4Internet Archivemwaz8. mwaaeabout.com. Retrieved March 20, 2011.
cite-note-2424. ↑ mwaauSecurity Innovation Grant Winner Announcement mwaayArchiviatomwaac il 12 febbraio 2015 in mwaagInternet Archivemwaak. mwaasDragon Research Group. Retrieved July 17, 2011.
cite-note-register-extension-wars3-2525. ↑ mwabmDan Goodin, mwabqmwabuFirefox users caught in crossfire of warring add-ons, in mwabyThe Register. mwabcURL consultato il 19 maggio 2013.
cite-note-ajaxian-extension-wars-2626. ↑ mwabsmwabwmwab0Extension wars – NoScript vs. AdblockPlus, in mwab4Ajaxian. mwab8URL consultato il 19 maggio 2013.
cite-note-2727. ↑ mwacmmwacqmwacuNo Surprises, su mwacyblog.mozilla.com, 1º maggio 2009.
cite-note-2828. ↑ mwacomwacsmwacwDear Adblock Plus and NoScript Users, Dear Mozilla Community, su mwac0hackademix.net.
cite-note-purplebox-2929. ↑ mwademwadimwadmAttention all NoScript users, su mwadqpurplebox.ghostery.com.
cite-note-3030. ↑ mwadgGreg Yardley, mwadkmwadoWhen blockers block the blockers, in mwadsyardlay.ca, 4 maggio 2009 mwadw(archiviato dall'mwad0url originale l'8 maggio 2009).
cite-note-3131. ↑ mwaeeNoScript support forum "Re: Latest NoScript version (1.9.2) breaks Adblock Plus", comment #3704, Giorgio Maone (2009-05-04)
cite-note-comment3935-3232. ↑ mwaeuNoScript support forum "Re: Additional steps to regain and retain user trust", comment #3935, Giorgio Maone (2009-05-06)
Altri progetti
Altri progetti
• Wikimedia Commons
• Wikimedia Commons contiene immagini o altri file su NoScript
Collegamenti esterni
• (EN) Sito ufficiale, su noscript.net.
• Repository sorgenti di NoScript, su github.com.
• mwaewFAQ sul sito ufficiale, su noscript.net.
• mwae4Firefox Add-ons - NoScript Security Suite, su addons.mozilla.org.
• mwafaForum di supporto ufficiale, su forums.informaction.com.
• mwafiGuida NoScript in italiano mwafmArchiviato l'8 ottobre 2016 in Internet Archive.