• 9 331 online
  • 1 142 688 medlemmar
  • 59 189 206 inlägg
2013-11-03, 02:52
  #1
Medlem
.Chloes avatar
Denna guide riktar sig endast till webbläsaren Firefox och Iceweasel och mest till för att ge grundläggande information om hur du gör Firefox säkert och trevligare att använda så du slipper virus, annonser och annat skräp.
Webbläsaren finns att ladda ner här.

Se alltid till att köra den senaste och stadiga versionen. För er som vill köra nightly så finns den att hämta här. Det kan hända att vissa plug-ins inte fungerar med nightly-builds.

Du bör manuellt kolla efter uppdateringar utav Firefox minst 3 gånger i veckan och det tar inte mer än en sekund. Gå till "Hjälp" och sedan "Om Firefox" så kommer den automatiskt kolla om det finns en ny utgåva, om så är fallet så kommer den automatiskt laddas ner och installeras.

En av Firefoxs mål är att ha en så säker webbläsare som möjligt. Mer om det kan ni läsa här.


Plug-ins

Hantering av webbhistorik: Det behövs inget insticksprogram för detta, utan det duger bra med "CTRl+Shift+H" som rensar all historik. Detta är bra om du inte vill att någon ska se vilka hemsidor du besökt. Rensa med jämna mellanrum. Men det finns insticksprogram som gör det enklare så som Clear Recent History... + och då behöver du endast högerklicka för att få fram alternativet att ta bort all historik och kakor. Ladda ner Clear Recent History... +.

Cookie Monster: är insticksprogram som underlättar behandlingen av cookies. Den godkänner temporärt alla kakor och raderar alla när Firefox stängs ner. Detta skyddar dig mot att få dina cookies stulna. Ladda ner och installera cookie-monster. Gå till "Verktyg" -> "Tillägg" -> "Tillägg" -> Cookie Monster och kolla i inställningarna. Välj gärna "Block 3rd party cookies".

HTTPS Everywhere: är ett välkänt insticksprogram som är enkelt att använda. Att använda HTTPS framför HTTP har många fördelar. I HTTPS så skickas trafiken krypterad så för en hacker så blir det inte möjligt att kolla på trafiken, t.ex dina lösenord. Ladda helt enkelt ner och installera HTTPS Everywhere från EFF, https://www.eff.org/https-everywhere

User Agent Switcher: En User Agent är en liten textremsa som servern får för att identifiera klienten. T.ex vilket operativsystem du använder, vilken version utav Firefox eller vilket språk du har på datorn. Med detta insticksprogram så kan du ändra detta, t.ex vilken webbläsare du använder. Även fast du använder Firefox så kan du ändra så serven tror du använder en gammal version utan Internet Explorer. Ladda ner och installera User Agent Switcher här. För att hitta ännu fler User Agent som finns förinstallerade gå till http://techpatterns.com/forums/about304.html och ladda ner useragentswitcher.xml och importera i "Verktyg" -> "User Agent Switcher" -> "Edit User Agents" och "Import". Välj därefter .XML-filen du nyss laddat ner.

NoScript Security Suite: mycket välkänt insticksprogram. No Script tar helt enkelt bort alla script. Detta skyddar dig mot XSS och CSRF. Båda dessa kan stjäla dina lösenord. XSS kan göra mer men allt du behöver veta är att det är inte att leka med. Med No Script så surfar du säkert då endast bilder och text visas. Att använda No Script kan bli plågsamt eftersom script är en viktig del i många hemsidor. Du kan så klart lägga till betrodda sidor så som Facebook, Flashback och Twitter. Det gör du "Verktyg" -> "Tillägg" -> "Tillägg" -> och Inställningar vid NoScript. Där är en flik med namnet "Vitlista" så lägg till några sidor som du besöker regelbundet så kommer du knappt märka att du använder NoScript. När du besöker en sida så kommer en ram lägga sig längst ner, i den ser du antalet blockerade skript och möjlighet att godkänna skripten på sidan.

RequestPolicy: är ett insticksprogram som helt enkelt stoppar CSRF-attacker. Vad CSRF kan göra är att du besöker en hemsida men den hemsidan skickar data till en annan hemsida. T.ex så kan du besöka www.hej.se och där finns kod som gör en request till låt oss säga flashback.org. Då kan en hacker skapa trådar, skicka pm och annat. Nu lider inte Flashback av CSFR(!) men man vet aldrig...
Ladda ner och installera RequestPolicy. Läs gärna mer om CSRF på Wikipedia.

BetterPrivacy: är också ett riktigt bra insticksprogram som tar bort LSO-cookies. LSO är en relativt ny sorts cookie som kommer från ert Flash-plugin. Ni kan läsa på Wikipedia om hur dessa skiljer sig från vanliga cookies. Skillnaden är ganska enorm. Sen när ni stänger ner Firefox så kommer dessa LSO-kakor att förstöras. Ni kan göra det manuellt genom att gå till "Verktyg" -> "BetterPrivacy" -> "Ta bort alla LSO:er"

Adblock: Den viktigaste instickningsprogramet är enligt mig Adblock. Inte bara gör det ditt webbsurfande så mycket bättre genom att ta bort annonser, men även skyddar dig mot malware och tracking-cookies. Ta och ladda ner och installera Adblock Edge.

Adblock har den fina förmågan att blockera annonser enligt listor. Som tur är så finns det stora listor som finns att ladda ner och använda. De mest kända är EasyList, EasyPrivacy, Fanboy Adblock List och Tracking List. För att använda dessa listor så besöker ni https://www.fanboy.co.nz/ och https://easylist.adblockplus.org/en och väljer "Add list" och så kommer listan läggas till.



Säker körning av Firefox

Att köra Firefox säkert kan vara bra om Firefox lider av en sårbar säkerhetsbugg. Det finns en lösning för detta och det är helt enkelt att köra Firefox i sandbox. När man kör ett program i sandbox så kör man programmet med strypta tillgångar av systemet. Skulle Firefox vilja ha tillgång till en fil så går det inte eftersom i en sandlåda så finns det gränser vad programmet kan få göra. Man brukar testa virus och andra okända program i en sandlåda för att testa, detta skyddar resten av systemet.

För Windows finns det ett välkänt program med namnet Sandboxie och det hittar ni här. Installera och efter installation så högerklicka på Firefox och välj att köra det i Sandboxie.

För Linux så finns det Sandfox och dokumentation hittar ni här.
För att installera via git:

Lösenordsprinciper

Att alltid använda långa och avancerade lösenord är bra, men även att ha unika lösenord på många olika sidor är även viktigt. Att ha komplicerade lösenord hjälper dig om ditt lösenord kommer ut i krypterad form. Du är det ingen fara eftersom risken att ditt lösenord kommer fram i klartext är minimal. Med insticksprogram så som Lastpass så behöver du aldrig komma ihåg ett lösenord igen. Dessa program fyller automatiskt i ditt användarnamn och lösenord när du vill logga in. Det finns även en funktion att skapa lösenord. LastPass hittar du här.
__________________
Senast redigerad av .Chloe 2013-11-03 kl. 03:20.
Citera
2013-11-03, 02:53
  #2
Medlem
.Chloes avatar
Email

Jag tänker inte ta upp säkra emailtjänster utan detta lilla kapitel ska förklara hur du håller dig anonym och slipper spam. Att använda tjänster så som guerrillamail så kan du mottaga email från hemsidor som kräver registrering. Men det är viktigt att tänka på att denna email är synlig för alla så se till att inte använda tjänsten till att ta emot viktig mail. Det finns tillochmed ett plugin och det heter Bloody Vikings som jag har använt ett bra tag som gör det ännu enklare att använda sig utan temporära emailadresser.

about:config

Om du öppnar upp about:config i Firefox så kommer först en varningsruta komma fram och det är för att du är på väg att kunna ändra avancerade inställningar. Vilket vi ska!

Längst upp så är det en sökruta, börja söka efter browser.search.suggest.enabled och dubbelklicka på den för att ändra värdet till false. Här kommer en lista på fler saker du kan ändra, så ändra efter behov.


Kod:
browser.cache.disk.enable:true #använd cache
geo.enabled:false #geolocation
extensions.blocklist.enabled:false #låt mozilla blockera dina plugins
network.http.pipelining:true
network.http.max-persistent-connections-per-proxy:10 #antal anslutningar per proxy
network.http.max-persistent-connections-per-server:10 #antal persistent anslutningar per server
network.http.max-connections-per-server:15 #antal anslutningar per server
network.http.redirection-limit:6 #hur många redirections
network.dns.disableIPv6:true #använd inte IPv6
browser.backspace_action:0 #backspace tar dig tillbaka
browser.sessionstore.max_tabs_undo:3 #återskapa maximalt <> skapade flikar


Sökmotorer

Använd inte Google och Bing då de sparar precis allting du söker på. Och använd HTTPS som stoppar hackare att sniffa din trafik så de vet vad du söker på. Alternativ till Google finns så som DuckDuckGo och Startpage som inte sparar vad du söker på.
Lägg till StartPage som sökmotor: https://addons.mozilla.org/en-US/fir...rc=userprofile
Lägg till DuckDuckGo sökmotor: https://addons.mozilla.org/en-US/fir...rc=userprofile


Slutord

Jag hoppas att ni finner denna information värdefull och att ni kommer använda Firefox mer säkert hädanefter. Det är dock en del saker som jag har valt att inte ta med, t.ex VPN, TOR och Proxy och det är för att det inte endast gäller Firefox och är ett kapitel för sig. Att använda VPN och en bra DNS med t.ex DNScrypt är ett bra sätt att skydda sig, men denna guide vänder sig endast till din användning utav Firefox. Även kryptering av system gäller inte endast Firefox.

Plugins så som No Script och RequestPolicy kan göra ditt webbsurfande obehagligt då en del sidor förlitar sig på skript. Om du tycker det blir för jobbigt så kan du självklart sluta använda dessa plug-ins men jag rekommenderar dig att du har No Script kvar men alternativet att tillåta skript globalt.

Förövrigt så kan vi diskutera övriga insticksprogram och tips till webbläsaren Firefox och Iceweasel.

Jag hoppas ni har haft en trevlig läsning

~Chloë
__________________
Senast redigerad av .Chloe 2013-11-03 kl. 03:24.
Citera
2013-11-03, 03:12
  #3
Medlem
+1

Uppskattas, bra med andras synpunkter på addons till Firefox och att få de länkade. Jag vill också lyfta fram sökmotorerna Duckduckgo och startpage som alternativ. Just att de inte sparar varenda liten sökning man gör är ovärderligt, eftersom det efter ett par år blir en väldigt diger lista utav sökord och besökta websidor man ger bort till Google och andra sökmotorer som sparar historiken (forever?).
Citera
2013-11-03, 03:14
  #4
Medlem
.Chloes avatar
Citat:
Ursprungligen postat av Bartolo
+1

Uppskattas, bra med andras synpunkter på addons till Firefox och att få de länkade. Jag vill också lyfta fram sökmotorerna Duckduckgo och startpage som alternativ. Just att de inte sparar varenda liten sökning man gör är ovärderligt, eftersom det efter ett par år blir en väldigt diger lista utav sökord och besökta websidor man ger bort till Google och andra sökmotorer som sparar historiken (forever?).
Jag har nämnt just Startpage och DuckDuckGo i texten. Kolla i Sökmotorer.
Startpage Privacy Policy: https://startpage.com/eng/privacy-policy.html
DuckDuckGo Privacy Policy: https://duckduckgo.com/privacy
Citera
2013-11-03, 04:05
  #5
Medlem
droles avatar
Hur definierar du säker?
Först snackar du om risken-att-bli-hackad-säker och sedan foliehatt-nsa-är-badguy-säker.

Ska upp tidigt imorgon och klockan börjar nära sig fyra och jag har en del saker att göra innan jag ska lägga mig(dålig planering som vanligt) så hinner inte läsa så noga inatt.

I alla fall:

Citat:
Ursprungligen postat av .Chloe
Du bör manuellt kolla efter uppdateringar utav Firefox minst 3 gånger i veckan och det tar inte mer än en sekund. Gå till "Hjälp" och sedan "Om Firefox" så kommer den automatiskt kolla om det finns en ny utgåva, om så är fallet så kommer den automatiskt laddas ner och installeras.
Firefox kollar efter uppdateringar automatiskt, kolla Firefox>Options>Options>Updates
Har inte hjärnkoll men ska gå att ändra hur ofta den kollar också på någon configsida.

Även om man tömmer historik tror jag inte webstorage töms?
Antar det finns något fint plugin för det också.

Såg något plugin som blockade requests lokalt(ifrån icke-lokala sidor) och mot den publika IPn för att förstöra för t.ex rebind.
Kommer dock inte ihåg vad det hette.

Flashblock borde läggas till under Addons, är som NoScript fast för Flash typ.
Den klarar jag av att använda, NoScript har jag gett upp. Javascript for the win

Firefox Privacy Mode är ett tips för offentliga datorer etc.
CTRL+Shift+P gäller då(CTRL+Shift+N på Chrome).

Citat:
Ursprungligen postat av .Chloe
Nu lider inte Flashback av CSFR(!) men man vet aldrig...
De har iaf haft ett antal förr och det skulle inte förvåna mig om det finns en hel del kvar

Det finns en hel del andra roliga attackmetoder det säkert finns skydd mot om man letar lite, men nu är visst klockan mer än förväntat och jag måste tillbaka till det jag höll på med.
__________________
Senast redigerad av drole 2013-11-03 kl. 04:10.
Citera
2013-11-03, 07:11
  #6
Medlem
Bra guide förutom en sak.
Att rekommendera en onlinetjänst som lösenordhanterare är inte vad jag kallar säker. Du lagrar nämligen allt om dig hos ett potentiellt företag. Vi vet redan hur stora kända företag har sammarbetat med säkerhetspolisen tidigare. De kan mycket väl få ut informationen därifrån med.
Men inte bara ovanstående, tänk om de blir hackade och får sin databas stulen?
Lastpass har nämligen varit på tapeten en gång innan ang lösenord på vift.

http://blog.lastpass.com/2011/05/las...ification.html
http://www.pcworld.com/article/22722...en_Hacked.html
http://www.pcworld.com/article/22726...interview.html
Citera
2013-11-03, 07:16
  #7
Moderator
Arne.Ankas avatar
Citat:
Ursprungligen postat av .Chloe
...
Vill man köra med cache men inte lagra data permanent kan man använda en ramdisk, lagrinsutrymme i ram-minnet.
Varje gång datorn startas om eller stängs av raderas allt som finns på ramdisken och det kan inte återskapas.
Citera
2013-11-03, 11:09
  #8
Medlem
.Chloes avatar
Citat:
Ursprungligen postat av Kalaspuffar
Att rekommendera en onlinetjänst som lösenordhanterare är inte vad jag kallar säker.
Jättebra att du tog upp det! Jag är väl medveten om risken att lagra sina lösenord hos någon annan men anledningen till varför jag rekommenderar LastPass är för två anledningar. Den ena är att du kan ha komplicerade lösenord samt att de är unika. Den andra anledningen är att du inte kommer kunna dina lösenord vilket är Plausible deniability då man faktiskt inte kan sina lösenord och kan inte ge ut dem. Sen så är det ett utmärkt skydd om ditt lösenord i hash-form kommer på vift.

Det finns andra alternativ så som KeePass, http://keepass.info/plugins.html och sen kan man manuellt synka bokmärken, lösenord och historik med Sync. Man kan även använda sin egna server för det. Men jag återkommer med hur man kan byta ut LastPass lite senare.

Citat:
Ursprungligen postat av Arne.Anka
Vill man köra med cache men inte lagra data permanent kan man använda en ramdisk, lagrinsutrymme i ram-minnet.
Varje gång datorn startas om eller stängs av raderas allt som finns på ramdisken och det kan inte återskapas.
Ja, absolut. Det är även en fin säkerhetslösning för att stoppa att gammal data extraheras.

Citat:
Ursprungligen postat av drole
Hur definierar du säker?
Först snackar du om risken-att-bli-hackad-säker och sedan foliehatt-nsa-är-badguy-säker.
Jag definierar säker som att datan som skapas av Firefox ska lagras, skickas och tas emot på ett sådant sätt att ingen oauktoriserad människa kan använda eller utnyttja datan utan användarens tillåtelse.
Denna guide är grundläggande, men jag nämnde aldrig NSA, då jag tycker det är en smakfråga om detta skyddar dig mot global avlyssning. Däremot så försvårar denna guide processen för hackers av olika sorter att använda din data.

Citat:
Ursprungligen postat av drole
Firefox kollar efter uppdateringar automatiskt, kolla Firefox>Options>Options>Updates
Har inte hjärnkoll men ska gå att ändra hur ofta den kollar också på någon configsida.
Jag vet, och det var just därför jag nämnde att man manuellt ska kolla efter uppdateringar. Det ska man alltid göra i alla program. Det kan vara så att någon stängt av automatiska uppdateringar eller så kan det handla om att en ny utgåva precis kommit ut och desto snabbare, desto säkrare är du på nätet. Att manuellt kolla efter uppdateringar är bara positivt.

Citat:
Ursprungligen postat av drole
Även om man tömmer historik tror jag inte webstorage töms?
Man kan välja om det ska tömmas eller ej, men ja, det finns plug-in.

Citat:
Ursprungligen postat av drole
Såg något plugin som blockade requests lokalt(ifrån icke-lokala sidor) och mot den publika IPn för att förstöra för t.ex rebind.
Kommer dock inte ihåg vad det hette.
Om du kommer på det så skriv, för det låter som en bra lösning och borde absolut läggas till.

Citat:
Ursprungligen postat av drole
Flashblock borde läggas till under Addons, är som NoScript fast för Flash typ.
Den klarar jag av att använda, NoScript har jag gett upp. Javascript for the win
Jo, fast Flashblock skyddar dig inte lika mycket, sen kan du faktiskt tillåta Javascript men blockera allt annat.

Citat:
Ursprungligen postat av drole
De har iaf haft ett antal förr och det skulle inte förvåna mig om det finns en hel del kvar
Ja, jag vet. Det var därför jag skrev "(!)" för jag trodde att någon skulle reagera. Men de flesta är patchade redan. Å andra sidan så skyddar RequestPolicy mot detta så var lugn!
Citera
2013-11-03, 11:52
  #9
Medlem
key33s avatar
Mycket uppskattat, tack! Flera av pluginsen du tar upp hade jag aldrig hört talas om. Det återstår att se hur dessa påverkar min surfning. De jag installerade efter jag läste denna guide var coockie monster, https everywhere, request policy och adblock.

Ett plugin som möjligen skulle passa in här är WOT, det ger ger dig information om en site du besöker baserat på andra användares upplevelser. Här finns mer information: https://www.mywot.com/en/download
Citera
2013-11-03, 12:05
  #10
Medlem
.Chloes avatar
Citat:
Ursprungligen postat av key33
Ett plugin som möjligen skulle passa in här är WOT, det ger ger dig information om en site du besöker baserat på andra användares upplevelser. Här finns mer information: https://www.mywot.com/en/download

Anledningen till varför jag inte valde att ta med WOT är för att det är röstbaserat och allt för ofta väljer folk att rösta att en infekterad sida är ren och tvärtom. Det står lite mer om detta i en blogg http://jimdoescode.blogspot.se/2012/...trust-wot.html - men du kan säkert googla dig till mer info om just detta.

WOT känns mer som magkänsla. Det kan vara bra att ha, men man ska inte förlita sig på den.
Citera
2013-11-03, 13:15
  #11
Medlem
Hattpappers avatar
Mitt bidrag till tråden: Disconnect, ett anti-tracking plug-in. Någon annan som använder och gillar det? Finns även till Chrome, Safari och Opera.
Citera
2013-11-03, 17:21
  #12
Medlem
.Chloes avatar
Citat:
Ursprungligen postat av Hattpapper
Mitt bidrag till tråden: Disconnect, ett anti-tracking plug-in. Någon annan som använder och gillar det? Finns även till Chrome, Safari och Opera.
Jo, jag använder det. Men kollar man på statstiken så är det oftast 1kb som rensats så det känns inte som Disconnect gör så stor nytta om man använder Adblock tillsammans med filterlistor.

Känns som Disconnect inte behövs då samma(och bättre) resultat kan åstadkommas från HTTPS Everywhere och Adblock.

Citat:
Encrypt the data you share with popular sites.
Låter intressant, ska kolla in vad exakt det innebär. Men jag rekommenderar så klart även Disconnect till Firefox för att uppnå även mer säkerhet.

Tack för tipset!
Citera