Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Мировые новости (https://forum.antichat.xyz/forumdisplay.php?f=23)
-   -   Веб-приложения допускают утечку личных данных даже при работе через SSL (https://forum.antichat.xyz/showthread.php?t=189878)

Suicide 24.03.2010 13:54

Веб-приложения допускают утечку личных данных даже при работе через SSL
 
Исследователи из Microsoft и Индианского университета выяснили, что такие популярные сайты, как Google, Yahoo, Bing и другие известные ресурсы допускают утечки важной личной информации, среди которой медицинские записи, сведения о семейных доходах, поисковые запросы и прочие.

Установить наличие утечек ученым помог анализ параметров обмена данными между пользователем и веб-сайтом. Более того, эксперты с помощью MITM-атак смогли перехватывать передаваемую информацию даже в том случае, когда она транслировалась через зашифрованный протокол SSL или WPA.

Проделанная исследователями работа позволила доказать возможность надежного извлечения весьма детализированной личной информации из трафика, генерируемого веб-приложениями от Google, Yahoo и Bing, а также сайтами налоговых, медицинских и финансовых служб даже в том случае, если они защищены HTTPS.

Кроме того, специалисты доказали возможность перехвата поисковых запросов офисных служащих за пределами корпоративных строений, несмотря на наличие шифрования WPA/WPA2 в сетях Wi-Fi.

Суть метода кроется в определении параметров автозаполнения и автоподсказок при вводе пользователем данных в различных разделах веб-форм. Передаваемые при этом пакеты могут быть достаточно легко определены с помощью специальных шаблонов, что позволяет установить содержание вводимого пользователем текста.

24.03.2010
http://www.xakep.ru/post/51580/default.asp

http://www.informatics.indiana.edu/xw7/WebAppSideChannel-final.pdf

Feonor 24.03.2010 14:00

это взлом алгоритма если известна часть исходного текста. когда в почту логинимся то можно вычислить пасс. т.к. логин мы знаем, правильно? ну что ж работаем парни, работаем)

vvs777 24.03.2010 22:40

стандартные алгоритмы шифрования - это не решение.
единственный надежный канал передачи данных это тот, который ты сам создал с нуля.

Dreak 24.03.2010 22:58

Шаблон на каждую букву пароля в пакете и всё.

White_Star 24.03.2010 23:35

Цитата:

Сообщение от vvs777
единственный надежный канал передачи данных это тот, который ты сам создал с нуля.

Но ведь не факт,что он будет надежным..:)


Время: 16:06