Bezpieczeństwo mashupów

Mashupy — aplikacje online, które łączą dane i narzędzia z różnych witryn — stają się coraz bardziej przydatne. Chociaż zaczynały jako proste programy konsumenckie, takie jak narzędzie który umieścił oferty mieszkań od Lista Craigs na mapy Google , mashupy stały się bardziej złożone i stają się popularne także wśród korporacji. Wraz z pojawianiem się coraz większej liczby narzędzi ułatwiających ludziom łatwe tworzenie mashupów, eksperci zastanawiają się również, jak zapobiegać zagrożeniom bezpieczeństwa.





Niepewna mieszanka: Obecne metody tworzenia mashupów, które łączą dane i narzędzia z wielu źródeł w sieci, mogą budzić obawy dotyczące bezpieczeństwa. Eksperci szukają sposobów, aby zachować szeroką swobodę twórczą, jaką oferują mashupy, jednocześnie czyniąc je bezpieczniejszymi w użyciu. Jest to szczególnie ważne dla użytkowników biznesowych, którzy chcą tworzyć mashupy.

Wiele mashupów udostępnia tylko tekst, mówi David Boloker, współzałożyciel Sojusz OpenAjax oraz IBM CTO w powstających technologiach internetowych. W najgorszym przypadku ryzykują, w tym niepoprawnymi lub chronionymi prawami autorskimi danymi. Jednak w miarę jak mashupy stają się coraz bardziej złożone, zaczęły uwzględniać kod komputerowy z wielu źródeł. W tym momencie przechodzimy teraz do niezaufanego kodu, mówi Boloker. Na przykład firma zajmująca się nieruchomościami może chcieć, aby połączenie typu mashup współpracowało z wykazami z wewnętrznej bazy danych. Ta aplikacja może prowadzić aukcje za pomocą narzędzi innych firm w celu porównania z cenami konkurencji w tych samych kodach pocztowych, a następnie użyć dodatkowego narzędzia innej firmy, aby zmapować wszystkie domy na rynku. Bez zabezpieczeń takie połączenie może narazić wewnętrzną bazę danych firmy na złośliwy kod w dowolnym z narzędzi innych firm.

Boloker mówi, że przeglądarki internetowe nie zostały zaprojektowane z myślą o mashupach, a brodawki były tam od pierwszego dnia. Przeglądarki zawierają funkcję bezpieczeństwa zwaną zasadą tego samego pochodzenia, która ma na celu powstrzymanie złośliwego kodu hostowanego w jednej witrynie przed przechwytywaniem danych, takich jak przechowywane dane uwierzytelniające, z innej witryny. Zasady tego samego pochodzenia uniemożliwiają witrynom z jednej domeny żądanie danych należących do innej domeny.



Jednakże, Helen Wang , starszy pracownik naukowy w grupie ds. systemów i sieci w Badania firmy Microsoft wyjaśnia, że ​​zasada tego samego pochodzenia zawodzi, zmuszając dzisiejsze aplikacje internetowe do poświęcenia bezpieczeństwa lub funkcjonalności. Mówi, że wiele wspaniałych funkcji, takich jak mashupy, wynika z używania narzędzi z wielu źródeł. Problem polega na tym, że gdy twórca witryny umieszcza w swojej witrynie kod napisany przez osobę trzecią, zasady tego samego pochodzenia nie zapewniają już żadnej ochrony, a osadzony kod prawdopodobnie ma dostęp do informacji przechowywanych w witrynie twórcy. Na przykład, jeśli twórca forum umieści aplikację mapującą w swojej witrynie, kod w aplikacji mapującej może potencjalnie uzyskać dostęp do danych logowania na forum. Jak mówi Wang, twórcy mashupów albo rezygnują z bezpieczeństwa, akceptując to ryzyko i ufając narzędziom innych firm, albo rezygnują z funkcjonalności, odmawiając sobie korzystania z niezaufanych narzędzi.

Chuck Willis, główny konsultant ds. bezpieczeństwa dla Mandiant , firma zajmująca się bezpieczeństwem informacji, twierdzi, że wielu programistów chciałoby, aby niektóre z kontroli, takie jak polityka tego samego pochodzenia, zostały złagodzone. Przeciętny użytkownik potrzebuje, aby rzeczy pozostały takie, jakie są, mówi, ponieważ większość użytkowników nie rozumie konsekwencji udzielania dostępu do narzędzi innych firm. Należy jednak ostrożnie podchodzić do wysiłków zmierzających do złagodzenia istniejących zabezpieczeń.

Firma Wang z Microsoftu pracowała nad rozwiązaniem tego problemu, umożliwiając przeglądarkom rozpoznawanie kodu pochodzącego od strony trzeciej i traktowanie tego kodu inaczej niż ten z witryny hosta. Proponuje umieszczenie kodu innej firmy w tagu piaskownicy, który pełniłby funkcję szkła jednokierunkowego. Pozwoliłoby to większej witrynie na korzystanie z kodu zawartego w piaskownicy, ale traktowanie tego kodu jako nieautoryzowanej treści, bez uprawnień poza piaskownicą. Wszelkie informacje wymagane przez kod innej firmy mogą być zawarte w piaskownicy. Jednak, aby to rozwiązanie było skuteczne, tag sandbox musiałby stać się akceptowanym standardem sieciowym. Wang zbudowała prototyp Internet Explorera, który rozpoznaje tag, ale zauważa, że ​​zaadaptowanie tagu we wszystkich przeglądarkach zajmie trochę czasu.

Na początku tego miesiąca IBM wypuścił narzędzie zabezpieczające o nazwie SMash (skrót od bezpiecznych mashupów), które ma na celu rozwiązanie problemu bez zmiany przeglądarki. SMash umożliwia wyświetlanie treści z wielu źródeł na jednej stronie i umożliwia narzędziom bezpieczną komunikację, wyjaśnia Larry Koved, naukowiec ds. bezpieczeństwa Web 2.0 w IBM Research. Bezpieczny kanał komunikacji monitoruje informacje przesyłane między narzędziami, zachowując jednocześnie ich odrębne tożsamości i oddzielne zestawy uprawnień. Twórca mashupów za pomocą SMash łączy każde narzędzie z hubem, który następnie zajmuje się monitorowaniem wiadomości przesyłanych między narzędziami w poszukiwaniu podejrzanej aktywności. Koved mówi, że każde narzędzie zawarte w mashupie może kontrolować sposób przekształcania i prezentowania jego danych.

SMash, mówi Boloker, rezygnuje z możliwości ścisłego łączenia widżetów w ramach mashupu, aby był bezpieczny i łatwy do wykonania. IBM planuje włączyć SMash do swojego produktu Lotus Mashups, który ma zostać wydany tego lata, a firma przekazała również kod OpenAjax Alliance, który pozwala każdemu twórcy mashupów z niego korzystać.

Chris Warner, dyrektor marketingu w mashup maker JackBe , mówi o istniejących ofertach, Ogólnie rzecz biorąc, zabezpieczenia mashupów to wciąż trochę Dziki Zachód. Jako członek OpenAjax Alliance, JackBe planuje wspierać SMash i inne standardy wydane przez sojusz. Dodaje, że kolejnym krokiem dla branży mashupów jest zadbanie o to, abyśmy wypracowali uniwersalny obraz bezpieczeństwa.

ukryć