Հետ
Կիբերանվտանգություն և գաղտնիություն

«Մենք ունենք HTTP-ից HTTPS վերահասցեավորում». Որոշ հաճախորդների համար դա բավարար չէ

Habr
Advertisement468 × 90
«Մենք ունենք HTTP-ից HTTPS վերահասցեավորում». Որոշ հաճախորդների համար դա բավարար չէ

Հոդվածի հեղինակը վերլուծում է վեբ-ծառայությունների անվտանգության ապահովման տարածված պրակտիկան՝ HTTP-ից HTTPS վերահասցեավորման միջոցով: Աուդիտի ընթացքում պարզվել է, որ պարզ վերահասցեավորումը բավարար չէ, քանի որ սկզբնական HTTP-հարցումն արդեն պարունակում է գաղտնի տվյալներ, ներառյալ ուղու պարամետրերը և Cookie վերնագրերը, որոնք փոխանցվում են բաց տեսքով մինչև 301 կոդի ստացումը: Հեղինակը կոչ է անում մշակողներին վերանայել երթևեկության անվտանգության մոտեցումը՝ հաշվի առնելով, որ ժամանակակից հաճախորդները և ավտոմատացված համակարգերը կարող են անզգուշաբար բացահայտել զգայուն տեղեկատվությունը անապահով արձանագրությամբ միանալու փորձի ժամանակ: Հոդվածում մանրամասն քննարկվում են այն սցենարները, որոնց դեպքում նման վերահասցեավորումները խոցելիություններ են ստեղծում, և առաջարկվում են անվտանգության ավելի հուսալի մեթոդներ, ինչպիսիք են HSTS-ի (HTTP Strict Transport Security) օգտագործումը՝ HTTP-ով հարցումներ ուղարկելու հնարավորությունը սկզբունքորեն բացառելու համար:

This is a summary. Read the full article at the original source:

Habr
Advertisement468 × 90
Share
Կիբերանվտանգություն և գաղտնիություն

Կապակցված

Շոտլանդիայի լիգայի գավաթի «Ռեյնջերս»-«Սելթիկ» քառորդ եզրափակիչ հանդիպումը տեղի կունենա սեպտեմբերի 13-ին: ԱՄՆ-ի երկրպագուները կարող են անվճար դիտել խաղ…

TechRadar

LG Electronics-ը պաշտոնապես արձագանքել է այն մեղադրանքներին, ըստ որոնց՝ իր Smart TV-ները անընդհատ ձայնագրում են օգտատերերի խոսակցությունները: Ընկերութ…

Engadget
Advertisement970 × 250