Czy wiesz co działa na twojej witrynie? Mashupy mogą okazać się groźne
Nowy raport Dasienta, firmy specjalizującej się w bezpieczeństwie serwisów internetowych, jasno pokazuje, że funkcjonalność wygrała z bezpieczeństwem we współczesnym WWW. 75% przebadanych serwisów wykorzystywało JavaScript uruchamiany z zewnętrznych lokacji, co stanowić ma „potencjalne zagrożenie dla ich bezpieczeństwa”.
Raport jest wstępem do wystąpienia współtwórcy Dasienta, Neila Daswaniego, na zbliżającej się konferencji Black Hat w Las Vegas. Przedstawi on tam szczegóły problemu oraz metody zapobiegania zagrożeniom.
Koncepcja strony internetowej jako mashupu – sklejania widżetów hostowanych na wielu różnych serwisach – nie jest nowa. Dopiero jednak upowszechnienie się serwisów z treściami generowanymi przez użytkowników sprawiło, że wydawcy witryn zaczęli ścigać się w umieszczaniu na swoich stronach boksów, wyświetlających treści, nad którymi nie mieli faktycznie żadnej kontroli.
Stopień zaangażowania w takie praktyki zależał przede wszystkim od tematyki serwisu. Według Dasienta, 94% dostawców zaawansowanych technologii i 89% instytucji finansowych wykorzystywało na swoich stronach hostowane na zewnątrz skrypty.
Zewnętrzny kod przyjmuje wiele postaci – od skryptów serwerów reklamowych po boksy serwisów społecznościowych. Na wiele też sposobów osadzane są w witrynach – czy to jako link do skryptu z zewnętrznego zasobu, czy pływająca ramka iframe. Szczególnie ten ostatni sposób staj się coraz popularniejszy, mimo że potencjalnie stanowi największe zagrożenie.
Co prawda dostawcy przeglądarek próbują ograniczać to niebezpieczeństwo, wykorzystując politykę tego samego źródła (same origin), nie pozwalającą zewnętrznym skryptom na manipulowanie elementami strony HTML, ale i tak zdaniem Daswaniego możliwych jest wiele scenariuszy ataków. Jeśli na przykład pływająca ramka miałaby pobrać złośliwy PDF, który wywoływałby wtyczkę PDF i wymuszał błąd przepełnienia bufora, wciąż napastnik mógłby w ten sposób przejąć kontrolę nad komputerem ofiary, bez względu na zabezpieczenia przeglądarek.
Równie groźne są przecieki prywatnych informacji, możliwe dzięki atakom XSS. Wykorzystywane w takich atakach skrypty mogą być serwowane np. przez osadzone widżety serwisów społecznościowych.
Zdaniem Neila Daswaniego, nie istnieje jedno panaceum na tego typu zagrożenia. Z perspektywy biznesowej niemożliwe jest też porzucenie mashupów. Pozostaje ograniczanie ryzyka poprzez przemyślaną strategię ochrony witryny, wykorzystującą wiele różnych wzajemnie uzupełniających się usług. Jedną z nich ma być oczywiście online'owy skaner malware, który Dasient uruchomił w zeszłym roku.
Źródło: dasient.com, devx.com
Polecamy
Reklama
Komentarze
Aby dodać komentarz, musisz podać swój nick, treść komentarza oraz poprawnie przepisać oba słowa z obrazka
(słowa muszą być rozdzielone spacją).
W treści komentarza można używać języka formatowania BBcode.
Popularne
Pobierałeś pirackie pliki? Uważaj! Kontrole antypirackie w domach użytkowników to codzienność
36
Pobieraczek.pl pozwie internautów, którzy nie chcą płacić abonamentu
1455
Debata w sprawie ACTA: internauci spodziewali się chyba czegoś innego
14
Wynalazca WWW przed sądem: walczy tam o wolny dostęp do webowych technologii dla każdego
8
Programowanie w środowisku Android – wprowadzenie do projektowania aplikacji dla urządzeń mobilnych
15
Internet w EU bez Facebooka i Google? Firmy nie mają wyboru: albo się dostosują, albo…
10
Zaktualizuj PHP do wersji 5.4, zyskasz za darmo nawet o kilkudziesiąt procent wyższą wydajność aplikacji
6
MSWiA zamówiło narzędzia do „złamania” Tora i podsłuchiwania internautów. Czy złamało przy tym prawo?
89
[Aktualizacja] Facebook zablokował Demotywatory.pl. W czym zawiniły?
36
FBI zamknęło Megaupload. Anonimowi dali się sprowokować. Teraz ich akcja uzasadni potrzebę SOPA?
17
Pobieraczek.pl pozwie internautów, którzy nie chcą płacić abonamentu
1455
Programowanie w środowisku Android – wprowadzenie do projektowania aplikacji dla urządzeń mobilnych
15
„Donald matole, twój rząd dopadną kibole” – hakerska elita przyłącza się do walki z ACTA
23
Pobierałeś pirackie pliki? Uważaj! Kontrole antypirackie w domach użytkowników to codzienność
36
Społeczność
ady "Po złożeniu podpisu, dane biometryczne zostają trwale powiązane z treścią...
WebDev @slawek22
OK. Rozumiem i wiem, że koncerny stosują regionalizacje i nie...
slawek22 >są inne rodzime serwisy VOD z legalny filmami
WebDev no fakt... jeśli...
WebDev @BLACK BEAR®
"bo denerwujesz mi ludzi na forum” lool
Minister Zdrowia...
tobas ClickShop bardzo wolno działa!!!
Nie dajcie się nabrać na wygląd i...
blackbear @WebDev, widzę że muszę Ci rozjaśnić we łbie. Czytaj więc i nie pisz...
Jay Brak obsługi aplikacji x86/x64 ze zwykłych desktopów to kręcenie na siebie...
- gardius: Dobra hurtownia sportowa (1)
- gardius: Tanie książki gdzie warto kupować? (1)
- Najdmen.pl: PROMOCJA, 500 DOMEN .EU ZA 1 PLN NETTO ! (1)
- VMLine: [Oferta] Serwery VPS Xen-HVM/OpenVZ z darmową administracją (2)
- Marek: Generowanie PDFa (2)
- Marek: problem z menu (2)
- Marek: Własne checkboxy w HTML,CSS (1)
Polecane książki
Praca
Czytaj Webhosting
Chcesz być na bieżąco z naszymi informacjami? Zapisz się na Newsletter.
Zarejestruj domenę
Sprawdź dostępność swojej domeny:
| .pl: | 0 zł | .com: | 19.90 zł | |
|---|---|---|---|---|
| .com.pl: | 0 zł | .eu: | 19.90 zł |









#1 sLn 2010-07-27 14:19:00 0
IP: 95.50.248.[...] Opera/9.80 (Windows NT 6.1; U; pl) Presto/2.6.30 Version/10.60
#2 Rapideo_user 2010-07-27 17:00:36 -2
Pokaż komentarzIP: 79.139.109.[...] Mozilla/5.0 (Windows; U; Windows NT 5.1; pl; rv:1.9.2.8) Gecko/20100722 Firefox/3.6.8