Planas, kaip sustabdyti naršyklės atakas

Naudotojų sukurtam turiniui populiarėjant internete, svetainės vis dažniau leidžia vartotojams tinkinti, pavyzdžiui, savo tinklaraščio komentarus ar įrašus socialinių tinklų svetainėse su HTML kodu. Tačiau tai taip pat atveria svetaines tam tikro tipo atakų, žinomų kaip scenarijų tarp svetainių, rizika, kuri gali leisti užpuolikams pavogti informaciją iš vartotojų per patikimą svetainę.





Kitą savaitę, pas IEEE saugumo ir privatumo simpoziumas , Oklande, Kalifornijoje, mokslininkai iš Ilinojaus universitetas Čikagoje pristatys naują būdą apsisaugoti nuo scenarijų tarp svetainių. Šis metodas leidžia svetainei kontroliuoti, kaip vartotojo sukurtas turinys perduodamas žiniatinklio naršyklei, taip galimai neutralizuoti kelių svetainių scenarijų atakas, kol jos pasiekia numatytą auką.

Kelių svetainių scenarijų kūrimas reiškia, kad naudotojo naršyklė paleidžia neteisėtą scenarijų, įvestą kur nors akivaizdžiai patikimos svetainės puslapiuose. Scenarijus gali leisti užpuolikui pavogti vartotojo prisijungimo duomenis arba kitą neskelbtiną informaciją.

Kelių svetainių scenarijų kūrimas yra labiausiai paplitęs pažeidžiamumas internete, sakoma Jeremijas Grossmanas , įkūrėjas ir vyriausiasis technologijų pareigūnas Baltos kepurės apsauga , kuris tyrime nedalyvavo. Tai savotiškas tarakonas pramonėje. Grossman teigia, kad naujesnės svetainės yra geriau pasirengusios apsisaugoti nuo scenarijų tarp svetainių, tačiau internete vis dar yra milijonai pažeidžiamų svetainių. Mums reikia alternatyvų kodo taisymui, sako jis.



Ilinojaus universiteto mokslininkai sukūrė programinės įrangos sluoksnį, vadinamą Blueprint, kurį žiniatinklio kūrėjai gali įterpti tarp vartotojų sukurtų puslapių ir naršyklės. Tyrėjai sukūrė „Blueprint“, kad veiktų su aštuoniomis pagrindinėmis naršyklėmis, kurios sudaro daugiau nei 96 procentus dabartinės rinkos dalies, ir išbandė sistemą nuo 94 tipų įvairiose svetainėse vykdomų scenarijų atakų, paimtų iš interneto saugyklos, vadinamos XSS Cheat Sheet. Jie nustatė, kad tai sėkmingai užkirto kelią kiekvienam sąraše esančiam išpuoliui.

„Blueprint“ yra svetainės serveriuose, skaito vartotojo sukurtą HTML ir patikrina jį pagal baltąjį patikimų kodų sąrašą. Jis pašalina visus potencialiai žalingus scenarijus ir nusprendžia, kaip turinys turėtų būti rodomas naršyklėje. Tada ji iš naujo suformatuoja informaciją ir perduoda ją naršyklei. Pavyzdžiui, „Blueprint“ užtikrina, kad būtų išvengta simbolių ir simbolių, kurie kartais naudojami siunčiant neleistinus scenarijaus signalus į vartotojo naršyklę. Pasak mokslininkų, nekenksmingas turinys neturėtų paveikti proceso.

Aiškina problemos šaknis V. N. Venkatakrišnanas , informatikos profesoriaus asistentas, dalyvavęs projekte, teigia, kad naršyklės iš pradžių buvo sukurtos taip, kad atleistų blogai parašytą tinklalapio kodą. Naršyklės stengiasi kuo geriau pateikti bet kokio tipo prastai suformatuotą turinį, sako jis.

Bėgant metams įvairios naršyklės sukūrė savo blogai suformatuoto turinio interpretavimo būdus. Užpuolikai gali tuo pasinaudoti įterpdami HTML, kuris bus paleistas kaip scenarijus tinkamoje naršyklėje. Dėl to HTML turinio filtravimo scenarijuose problema yra labai sudėtinga, sako Venkatakrishnanas. Dedamos pastangos pakeisti naršyklių veikimą, tačiau mokslininkai teigia, kad kol kas reikia kito sprendimo.

Mes norime atimti iš naršyklės analizatoriaus galimybę priimti bet kokius scenarijaus identifikavimo sprendimus dėl nepatikimo turinio, kurį pateikia žiniatinklio programa, sako Venkatakrishnanas.

Robertas Hansenas , interneto saugos įmonės „SecTheory“, kuri prižiūri XSS Cheat Sheet, generalinis direktorius ir įkūrėjas, teigia, kad, nors „Blueprint“ apsaugo nuo daugumos pagrindinių scenarijų sudarymo įvairiose svetainėse grėsmių, ji neapima visų galimų grėsmių. Yra ir kitų būdų, kaip turinį pateikti naršyklėje, ir, deja, tai neapima nė vieno iš jų, sako jis.

Hansenas priduria, kad tyrėjų sistema apsaugo turinį, suvyniodama jį į scenarijų, kurio paieškos sistemos negali perskaityti. Jis sako, kad tai nėra panacėja, bet tai yra pagrindinė problema. Hansenas teigia, kad scenarijų kūrimas keliose svetainėse yra pernelyg sudėtinga problema, kad būtų galima sustabdyti nepakeitus naršyklės veikimo.

paslėpti