Suojattu eväste - Secure cookie
Suojatut evästeet ovat eräänlainen HTTP -eväste, jolla on suojattu attribuutti, joka rajoittaa evästeen laajuuden "suojattuihin" kanaviin (missä "suojattu" on määritelty käyttäjäagentilla, tyypillisesti verkkoselaimella ). Kun evästeellä on suojattu määrite, käyttäjäagentti sisällyttää evästeen HTTP -pyyntöön vain, jos pyyntö lähetetään suojatun kanavan (yleensä HTTPS) kautta. Vaikka Secure -attribuutti on näennäisesti hyödyllinen evästeiden suojaamiseksi aktiivisilta verkkohyökkääjiltä, se suojaa vain evästeen luottamuksellisuutta. Aktiivinen verkkohyökkääjä voi korvata suojatut evästeet turvattomalta kanavalta ja rikkoa niiden eheyden. Tätä ongelmaa kutsutaan virallisesti heikoksi eheydeksi. Jotkin selaimet, mukaan lukien Chrome 52 ja uudemmat ja Firefox 52 ja uudemmat, kuitenkin luopuvat tästä määrityksestä paremman turvallisuuden vuoksi ja estävät suojaamattomia sivustoja (HTTP) asettamasta evästeitä Securedirektiivillä.
Vaikka Securejotkut lähteet suosittelevat, että arkaluonteisia tietoja ei koskaan tallenneta evästeisiin, olettaen, että ne ovat luonnostaan turvattomia ja tämä lippu ei voi tarjota todellista suojaa. Suojattu attribuutti ei ole ainoa evästeiden suojausmekanismi, vaan myös HttpOnly- ja SameSite -määritteitä. HttpOnly -attribuutti rajoittaa evästeen käyttöä esimerkiksi JavaScriptin avulla , kun taas SameSite -attribuutti sallii evästeen lähettämisen vain sovellukseen, jos pyyntö on peräisin samalta toimialueelta.
Tausta
Eväste on pieni paketti, joka lähetetään web-palvelimen käyttäjän web-selaimen . Evästeitä on kahdenlaisia:
- Pysyvät evästeet - Evästeet, jotka tallentavat tietoja käyttäjän selaimeen pitkään.
- Ei -pysyvät evästeet - Evästeet, jotka vanhenevat yleensä selaimen sulkemisen jälkeen.
Evästeet voivat sisältää arkaluonteisia tietoja, kuten salasanoja ja luottokorttinumeroita, jotka lähetetään HTTP -yhteyden kautta ja jotka voidaan tallentaa verkkoselaimiin pelkkänä tekstinä . Estävät hyökkääjät varastamasta näitä tietoja, evästeet voidaan suojata määritteillä.
Evästeiden varastaminen ja kaappaaminen
Evästeiden kaappaamistekniikoita on useita. Kaikkia menetelmiä ei ole vaikea toteuttaa ja ne voivat aiheuttaa merkittävää vahinkoa käyttäjälle tai organisaatiolle. Evästeet, jotka sisältävät arkaluonteisia tietoja, kuten käyttäjätunnuksia, salasanoja ja istuntotunnisteita, voidaan kaapata näiden työkalujen avulla, kun ne on ladattu sivustosta verkkoselaimeen tai niitä käytetään tietokoneen kiintolevyn kautta.
Verkkouhat
Salaamattomien kanavien kautta lähetetyt evästeet voidaan salakuunnella , eli hyökkääjä voi lukea evästeen sisällön. Tämäntyyppiset uhat voidaan estää käyttämällä Secure Sockets Layer- tai SSL -protokollaa palvelimissa ja Internet -selaimissa, vaikka tämä toimii vain, jos evästeet ovat verkossa. Voitaisiin myös käyttää evästeitä, joissa vain arkaluonteiset tiedot on salattu, vaihdetun tietojen hyötykuorman sijasta.
Lopeta järjestelmäuhat
Evästeet voidaan varastaa tai kopioida käyttäjältä, mikä voi joko paljastaa evästeiden tiedot tai antaa hyökkääjän muokata evästeiden sisältöä ja esiintyä käyttäjinä. Näin tapahtuu, kun eväste, joka on selaimen pääjärjestelmässä ja tallennetaan paikalliselle asemalle tai muistiin selkeänä tekstinä, muutetaan tai kopioidaan tietokoneelta toiselle käyttäjän tietämättä.
Evästeiden kerääminen
Hyökkääjä voi yrittää esiintyä verkkosivustona hyväksymällä käyttäjiltä evästeitä. Kun hyökkääjä on saanut evästeet, hän voi käyttää näitä kerättyjä evästeitä verkkosivustoille, jotka hyväksyvät kolmannen osapuolen evästeet. Esimerkki tästä uhasta on ns. Sivustojen välinen komentosarjojen hyökkäys, joka sisältää sellaisten verkkosivujen haavoittuvuuksien hyödyntämisen, jotka näyttävät käyttäjän toimittamia tietoja, joiden taustalla on haitallinen tarkoitus. Hyökkääjä voi esimerkiksi upottaa komentosarjan URL -osoitteeseen, jonka hän on lähettänyt keskustelufoorumiin, ilmoitustauluun tai sähköpostiin, joka aktivoidaan, kun kohde avaa hyperlinkin.
Katso myös
Viitteet
Ulkoiset linkit
- "Mikä on suojattu eväste? - Määritelmä Techopediasta" . Arkistoitu alkuperäisestä 2018-05-13 . Haettu 2018-05-13 .