211service.com
Žiniatinklio saugos įrankis kopijuoja programų judesius
Šiais laikais kūrėjams nesunku sukurti visavertes programas, veikiančias naršyklėje. Kitas dalykas yra apsaugoti šias programas nuo įsilaužėlių.

Žaisk saugiai : Microsoft mokslininkai naudojo Ripley, kad apsaugotų kelias žiniatinklio programas, įskaitant žaidimus.
Atsižvelgdami į tai, „Microsoft Research“ mokslininkai pristatė naują būdą apsaugoti sudėtingas žiniatinklio programas, efektyviai klonuojant vartotojo naršyklę ir paleidžiant ją nuotoliniu būdu.
Daugelis naujausių žiniatinklio programų padalija vykdomąjį kodą tarp serverio ir kliento. Problema kyla dėl to, kad nustatoma, ar vartotojo namų kompiuteryje veikiantis kodas nebuvo kokiu nors būdu pažeistas. Naujasis Microsoft sprendimas, žinomas kaip Ripley, antradienį buvo paskelbtas Kompiuterinių mašinų asociacijoje Kompiuterių ir ryšių saugumo konferencija Čikagoje.
„Ripley“ siekia daugiau nei ankstesnės pastangos užtikrinti žiniatinklio programų vientisumą. Tai užtikrina vientisumo apsaugą iki loginio kraštutinumo, sako Adomas Bartas , Kalifornijos universiteto Berklio tyrėjas, besispecializuojantis žiniatinklio programų saugumo srityje. Jis nedalyvavo projekte. Užuot tik patikrinęs, ar užklausa gauta iš tinkamos svetainės, Ripley patikrina, ar programos vartotojo sąsaja iš tikrųjų leidžia vartotojo veiksmus.
Ripley neleidžia kenkėjiškam vartotojui ar nuotoliniam įsilaužėliui pakeisti žiniatinklio naršyklėje veikiančio kodo veikimo, sukurdama tikslią skaičiavimo aplinkos kopiją ir paleisdama tą kopiją serveryje. Tada Ripley siunčia visus vartotojo veiksmus, įskaitant pelės paspaudimus, klavišų paspaudimus ir bet kokias kitas įvestis, suglaudintu įvykių srautu iš kliento į serverį. Šis srautas paleidžiamas per klonuotą kliento programą serveryje, o virtualiosios dvišalės programos elgsena lyginama su programos, veikiančios vartotojo naršyklėje namuose. Jei yra kokių nors neatitikimų, Ripley atjungia klientą.
Negalite pasitikėti niekuo, kas vyksta kliente, sako Benas Livšitas , „Microsoft Research“ vadovaujantis Ripley projekto tyrėjas. Iš esmės tai yra velnias naršyklėje kūrėjo požiūriu.
Ripley yra nematomas galutiniam vartotojui ir neturi įtakos įprastoms žiniatinklio programos funkcijoms. Tik piktybiški vaikinai turi nerimauti dėl to, kas atsitiks jiems pateikus rezultatą, sako Livshits.
Vienas iš iššūkių, su kuriais susiduria Livshits ir jo bendradarbis „Microsoft“, Emre Kiciman , su kuriuo susidūrė kuriant „Ripley“, buvo kaip sukurti visos kliento aplinkos – žiniatinklio taikomosios programos ir programinės įrangos variklio, kuri jį paleidžia – kopiją, kuri buvo pakankamai maža, kad būtų praktiška didelės apimties žiniatinklio serveriui, tvarkončiam šimtų ar tūkstančių vartotojų užklausas. kartą.
Serveryje, sakė Livshits, jei turite paleisti repliką naršyklėje, kiekvienam naršyklės egzemplioriui reikės 50–60 megabaitų atminties. Sprendimas, kurį jis ir Kiciman sugalvojo, buvo vietoj to paleisti naršyklę be galvos – emuliatorių, kuris imituoja tik Ripley būtinąsias žiniatinklio naršyklės funkcijas. Tai sumažino klonuotos naršyklės ir programos atminties plotą nuo vieno iki pusantro megabaito vienai programai.
Sumažinus vartotojo naršyklės programos serverio kloną, Livshits ir Kiciman kartu su kolegomis iš Kornelio universiteto, NY ir Indijos technologijos instituto, Delis, dar labiau sumažino Ripley našumą. Iš penkių eksperimentinių programų, įskaitant pirkinių krepšelį, kelis žaidimus ir tinklaraščių rašymo variklį, vidutinis delsos padidėjimas dėl padidėjusių serverio procesoriaus pastangų buvo maždaug viena milisekundė.
Kai kuriais atvejais Ripley netgi pagerino žiniatinklio programų našumą, nes kliento programos serverio klonas yra perrašytas .NET – programavimo kalba, kuri yra 10–100 kartų greitesnė nei kliento pusėje veikianti JavaScript. Kartais tai leidžia Ripley nuspėti, kokia bus kita kliento pusės programos užklausa, kol klientas ją dar nepateiks, ir prevenciškai perduoti duomenis klientui.
Tai magiška situacija, jei gerai pagalvoji, sako Livshits. Tai veda prie nulinės delsos nuotolinių procedūrų iškvietimų.
Šiuo metu kūrėjai, norintys naudoti Ripley savo žiniatinklio programoms apsaugoti, turėtų iš naujo įgyvendinti idėjas, pateiktas dokumente apie Ripley savo mėgstamoje žiniatinklio programų sistemoje. Tačiau galiausiai Livshits ir Kiciman mano, kad Ripley galėtų padėti demokratizuoti esminę žiniatinklio programų saugumo dalį ir padaryti ją prieinamą ne ekspertams kūrėjams.
Iki šiol manau, kad žmonės užpuolė šias problemas rankiniu būdu, sako Kiciman. Sulaukiate ekspertų, kurie pasineria ir jie pritaiko savo programas, kad atitiktų šiuos iššūkius, tačiau tai nėra labai keičiama ir nėra labai judri, kai reikia atlikti pakeitimus. Mes stengiamės pasiekti, kad žiniatinklio kūrimo platforma būtų tokia, kad kiekvienas galėtų pasinaudoti šių ekspertų naudojamų technologijų pranašumais.
UC Berkeley's Barth pažymi, kad Ripley yra didesnės tendencijos sprendimų, apsaugančių kliento pusės kodo vientisumą, dalis, užtikrinant, kad negali atsirasti neteisėto elgesio. Manau, kad Ripley yra daugiau minties eksperimentas: kas nutiktų, jei serveris viską patvirtintų? jis sako. Darbas rodo, kad saugumui būtų naudinga, jei patvirtintume daugiau, nei patvirtiname šiandien.