Suojattu eväste - Secure cookie

Suojatut evästeet ovat eräänlainen HTTP -eväste, jolla on suojattu attribuutti, joka rajoittaa evästeen laajuuden "suojattuihin" kanaviin (missä "suojattu" on määritelty käyttäjäagentilla, tyypillisesti verkkoselaimella ). Kun evästeellä on suojattu määrite, käyttäjäagentti sisällyttää evästeen HTTP -pyyntöön vain, jos pyyntö lähetetään suojatun kanavan (yleensä HTTPS) kautta. Vaikka Secure -attribuutti on näennäisesti hyödyllinen evästeiden suojaamiseksi aktiivisilta verkkohyökkääjiltä, ​​se suojaa vain evästeen luottamuksellisuutta. Aktiivinen verkkohyökkääjä voi korvata suojatut evästeet turvattomalta kanavalta ja rikkoa niiden eheyden. Tätä ongelmaa kutsutaan virallisesti heikoksi eheydeksi. Jotkin selaimet, mukaan lukien Chrome 52 ja uudemmat ja Firefox 52 ja uudemmat, kuitenkin luopuvat tästä määrityksestä paremman turvallisuuden vuoksi ja estävät suojaamattomia sivustoja (HTTP) asettamasta evästeitä Securedirektiivillä.

Vaikka Securejotkut lähteet suosittelevat, että arkaluonteisia tietoja ei koskaan tallenneta evästeisiin, olettaen, että ne ovat luonnostaan ​​turvattomia ja tämä lippu ei voi tarjota todellista suojaa. Suojattu attribuutti ei ole ainoa evästeiden suojausmekanismi, vaan myös HttpOnly- ja SameSite -määritteitä. HttpOnly -attribuutti rajoittaa evästeen käyttöä esimerkiksi JavaScriptin avulla , kun taas SameSite -attribuutti sallii evästeen lähettämisen vain sovellukseen, jos pyyntö on peräisin samalta toimialueelta.

Tausta

Eväste on pieni paketti, joka lähetetään web-palvelimen käyttäjän web-selaimen . Evästeitä on kahdenlaisia:

Evästeet voivat sisältää arkaluonteisia tietoja, kuten salasanoja ja luottokorttinumeroita, jotka lähetetään HTTP -yhteyden kautta ja jotka voidaan tallentaa verkkoselaimiin pelkkänä tekstinä . Estävät hyökkääjät varastamasta näitä tietoja, evästeet voidaan suojata määritteillä.

Evästeiden varastaminen ja kaappaaminen

Evästeiden kaappaamistekniikoita on useita. Kaikkia menetelmiä ei ole vaikea toteuttaa ja ne voivat aiheuttaa merkittävää vahinkoa käyttäjälle tai organisaatiolle. Evästeet, jotka sisältävät arkaluonteisia tietoja, kuten käyttäjätunnuksia, salasanoja ja istuntotunnisteita, voidaan kaapata näiden työkalujen avulla, kun ne on ladattu sivustosta verkkoselaimeen tai niitä käytetään tietokoneen kiintolevyn kautta.

Verkkouhat

Salaamattomien kanavien kautta lähetetyt evästeet voidaan salakuunnella , eli hyökkääjä voi lukea evästeen sisällön. Tämäntyyppiset uhat voidaan estää käyttämällä Secure Sockets Layer- tai SSL -protokollaa palvelimissa ja Internet -selaimissa, vaikka tämä toimii vain, jos evästeet ovat verkossa. Voitaisiin myös käyttää evästeitä, joissa vain arkaluonteiset tiedot on salattu, vaihdetun tietojen hyötykuorman sijasta.

Lopeta järjestelmäuhat

Evästeet voidaan varastaa tai kopioida käyttäjältä, mikä voi joko paljastaa evästeiden tiedot tai antaa hyökkääjän muokata evästeiden sisältöä ja esiintyä käyttäjinä. Näin tapahtuu, kun eväste, joka on selaimen pääjärjestelmässä ja tallennetaan paikalliselle asemalle tai muistiin selkeänä tekstinä, muutetaan tai kopioidaan tietokoneelta toiselle käyttäjän tietämättä.

Evästeiden kerääminen

Hyökkääjä voi yrittää esiintyä verkkosivustona hyväksymällä käyttäjiltä evästeitä. Kun hyökkääjä on saanut evästeet, hän voi käyttää näitä kerättyjä evästeitä verkkosivustoille, jotka hyväksyvät kolmannen osapuolen evästeet. Esimerkki tästä uhasta on ns. Sivustojen välinen komentosarjojen hyökkäys, joka sisältää sellaisten verkkosivujen haavoittuvuuksien hyödyntämisen, jotka näyttävät käyttäjän toimittamia tietoja, joiden taustalla on haitallinen tarkoitus. Hyökkääjä voi esimerkiksi upottaa komentosarjan URL -osoitteeseen, jonka hän on lähettänyt keskustelufoorumiin, ilmoitustauluun tai sähköpostiin, joka aktivoidaan, kun kohde avaa hyperlinkin.

Katso myös

Viitteet

Ulkoiset linkit