Библиотека Интернет Индустрии I2R.ru |
|||
|
Прокси-серверы SafeWeb подвержены JavaScript-атакам20.02.2002 11:20 Эксперт Бостонского Университета Дэвид Мартин (David Martin) и сотрудник фонда Privacy Foundation Эндрю Шульман (Andrew Shulman) опубликовали отчет, наглядно демонстрирующий легкость, с которой прокси-сервер компании SafeWeb может быть атакован с помощью средств JavaScript. Оказалось, что пользователь SafeWeb защищен менее, чем любой другой среднестатистический пользователь Сети, поскольку узнать о его онлайновых предпочтениях можно очень легко. Легкость эта обеспечивается тем, как SafeWeb взаимодействует со сценариями JavaScript, - вместо его отключения, что почти всегда приводит к нарушению функциональности сайта, используется программа перезаписи сценариев в собственные программы прокси-сервера, цель которой - сделать недоступной личную информацию о клиенте. Пользователь может использовать эту функцию в двух режимах - "рекомендованном" и "параноидальном", при котором исполнение каких-либо сценариев JavaScript на стороне клиента практически запрещено. Однако, как выяснили эксперты, оба эти режима можно довольно легко обойти, и в "рекомендованном" режиме безопасности одной строки кода на JavaScript будет достаточно, чтобы потенциальный хакер узнал IP-адрес клиента. Однако это еще не все. Заботясь о все той же онлайновой анонимности, разработчики SafeWeb создали так называемую технологию "master-cookie", значительно отличающуюся в принципах своей работы от традиционной технологии файлов cookie. По мнению разработчиков из SafeWeb, это обеспечит пользователю дополнительный уровень защиты, поскольку cookie какого-либо веб-ресурса не могут попасть на машину пользователя в случае, если сторону клиента представляет собой анонимный прокси-сервер. Однако именно "master-cookie" регистрирует историю каждого выхода пользователя в Сеть, и в этой истории регистрируются данные всех cookie, которые сервер пытается передать клиенту. Поскольку сам веб-ресурс не имеет технической возможности связать эти данные с конкретным пользователем, то данная технология, безусловно, оправдана с точки зрения безопасности, однако, как оказалось, сам "master-cookie" может быть атакован, и тогда злоумышленник сможет не только прочесть его содержимое, но и изменить настройки пользователя, переключив, например, режимы с "параноидального" на "рекомендованный". Все это, очевидно, не согласуется с основной задачей, декларируемой SafeWeb, а именно с обеспечением анонимности пользователей Сети, живущих в таких неблагополучных с точки зрения гражданских свобод странах, как Китай и Саудовская Аравия, где доступ к информации контролируется правительством, а не в меру любопытный пользователь может попасть за решетку. По этому поводу в опубликованном отчете говорится, что, получив в свое распоряжение данные "master-cookie" или транскрипции выходов в Сеть, цензоры смогут узнать не только о том, кто пользуется SafeWeb, но и какие сайты посещают такие пользователи. Изучение cookie может привести к раскрытию индивидуальных номеров, связанных с различными членствами или подписками, а также коммерческими сделками или даже идентификационными номерами. Авторами публикации зарегистрированы прецеденты проведения успешных атак на пользователей SafeWeb, пользующихся "параноидальным" режимом, в котором функции сценариев JavaScript сведены к минимуму. Отметим, что сама компания SafeWeb больше не занимается распространением бесплатного анонимного прокси-сервера, делегировав эту функцию компании PrivaSec. последние новости 19.04.2006 18:30 | Java станет платной?...» 18.04.2006 17:53 | MySQL получит надежный механизм транзакций...» 17.04.2006 19:00 | «Караван» дарит своим абонентам сервера...» 16.04.2006 16:44 | Форум |The power of "WWW"|...» 14.04.2006 17:44 | Яндекс отдаст миллион за хорошее образование ...» 14.04.2006 17:14 | Книга Вильяма Хортона «The Icon Book»...» 14.04.2006 17:01 | Google открывает веб-календарь...» 14.04.2006 15:03 | 2006: "Премия Рунета" и "Новая Реальность"...» 14.04.2006 14:22 | Подведены итоги РОТОР'a 2006...» 13.04.2006 12:00 | Конкурс Webby отмечает десятилетний юбилей...» 12.04.2006 15:24 | «Поисковые технологии» продвигают поиск для СМИ...» 12.04.2006 15:06 | Антон Носик: «Рунет вообще не может шагать строем, и от его имени никто не может выступать»...» 12.04.2006 14:39 | Доклады «Яндекса» на WWW2006...» 12.04.2006 14:06 | Microsoft прекращает дальнейшую разработку FrontPage...» 12.04.2006 13:15 | Яндекс стал украинским сайтом...» 12.04.2006 12:58 | «Е-генератор» создает виртуальные редакции...» 11.04.2006 16:56 | 18 мая откроется конференция "Стандарты в проектах современных информационных систем"...» 11.04.2006 16:39 | "Веб-2" меняет софтверную индустрию...» 11.04.2006 16:07 | Поисковую оптимизацию будут изучать на журфаке...» 11.04.2006 15:45 | Веб вырос до 80 млн. сайтов...» |
|
2000-2008 г. Все авторские права соблюдены. |
|