«Մենք ունենք HTTP-ից HTTPS վերահասցեավորում». Որոշ հաճախորդների համար դա բավարար չէ
Հոդվածի հեղինակը վերլուծում է վեբ-ծառայությունների անվտանգության ապահովման տարածված պրակտիկան՝ HTTP-ից HTTPS վերահասցեավորման միջոցով: Աուդիտի ընթացքում պարզվել է, որ պարզ վերահասցեավորումը բավարար չէ, քանի որ սկզբնական HTTP-հարցումն արդեն պարունակում է գաղտնի տվյալներ, ներառյալ ուղու պարամետրերը և Cookie վերնագրերը, որոնք փոխանցվում են բաց տեսքով մինչև 301 կոդի ստացումը: Հեղինակը կոչ է անում մշակողներին վերանայել երթևեկության անվտանգության մոտեցումը՝ հաշվի առնելով, որ ժամանակակից հաճախորդները և ավտոմատացված համակարգերը կարող են անզգուշաբար բացահայտել զգայուն տեղեկատվությունը անապահով արձանագրությամբ միանալու փորձի ժամանակ: Հոդվածում մանրամասն քննարկվում են այն սցենարները, որոնց դեպքում նման վերահասցեավորումները խոցելիություններ են ստեղծում, և առաջարկվում են անվտանգության ավելի հուսալի մեթոդներ, ինչպիսիք են HSTS-ի (HTTP Strict Transport Security) օգտագործումը՝ HTTP-ով հարցումներ ուղարկելու հնարավորությունը սկզբունքորեն բացառելու համար:
This is a summary. Read the full article at the original source:
HabrԿապակցված
Ինչպես անվճար դիտել «Ռեյնջերս» ընդդեմ «Սելթիկ» հանդիպումը. Շոտլանդիայի լիգայի գավաթի 2026/27 քառորդ եզրափակչի ուղիղ հեռարձակումներ
Շոտլանդիայի լիգայի գավաթի «Ռեյնջերս»-«Սելթիկ» քառորդ եզրափակիչ հանդիպումը տեղի կունենա սեպտեմբերի 13-ին: ԱՄՆ-ի երկրպագուները կարող են անվճար դիտել խաղ…
OSINT ծույլերի համար. Wayback Machine-ի օգտագործումը խոցելիություններ գտնելու համար
Habr-ի նոր հոդվածում դիտարկվում է Wayback Machine-ի (archive.org) գործնական կիրառումը OSINT հետազոտությունների և bug bounty ծրագրերի շրջանակներում: Հե…
LG-ն հերքում է իր Smart TV-ների կողմից օգտատերերին անընդհատ ձայնագրելու մասին մեղադրանքները
LG Electronics-ը պաշտոնապես արձագանքել է այն մեղադրանքներին, ըստ որոնց՝ իր Smart TV-ները անընդհատ ձայնագրում են օգտատերերի խոսակցությունները: Ընկերութ…



