Plan powstrzymania ataków przeglądarek

Ponieważ treści generowane przez użytkowników stały się bardziej popularne w Internecie, witryny internetowe w coraz większym stopniu umożliwiają użytkownikom dostosowywanie, na przykład, komentarzy na blogach lub postów w witrynach sieci społecznościowych za pomocą kodu HTML. Jednak otwiera to również witryny internetowe na ryzyko ataku typu cross-site scripting, który może umożliwić atakującym kradzież informacji od użytkowników za pośrednictwem zaufanej witryny.





W przyszłym tygodniu o godz Sympozjum IEEE na temat bezpieczeństwa i prywatności , w Oakland w Kalifornii, naukowcy z Uniwersytet Illinois w Chicago przedstawi nowy sposób obrony przed cross-site scriptingiem. Podejście to pozwala stronie internetowej kontrolować sposób przesyłania treści generowanych przez użytkowników do przeglądarki internetowej, potencjalnie neutralizując ataki cross-site scripting, zanim dotrą one do zamierzonej ofiary.

Skrypty między witrynami polegają na nakłonieniu przeglądarki użytkownika do uruchomienia nieautoryzowanego skryptu wstrzykniętego gdzieś na strony pozornie godnej zaufania witryny internetowej. Skrypt może pozwolić atakującemu na kradzież danych logowania użytkownika lub innych poufnych informacji.

Mówi się, że cross-site scripting to najczęstsza luka w zabezpieczeniach w Internecie Jeremiasz Grossman , założyciel i dyrektor ds. technologii dla Bezpieczeństwo w białym kapeluszu , który nie był zaangażowany w badania. To rodzaj karalucha w branży. Grossman twierdzi, że nowsze strony internetowe są lepiej przystosowane do ochrony przed cross-site scriptingiem, ale w Internecie wciąż znajdują się miliony podatnych na ataki witryn. Potrzebujemy alternatywy dla naprawy kodu, mówi.



Naukowcy z University of Illinois opracowali warstwę oprogramowania – zwaną Blueprint – którą twórcy stron internetowych mogą umieszczać między stronami generowanymi przez użytkowników a przeglądarką. Naukowcy zaprojektowali Blueprint do pracy z ośmioma głównymi przeglądarkami, które stanowią ponad 96 procent obecnego udziału w rynku, i przetestowali system pod kątem 94 rodzajów ataków cross-site scripting pobranych z internetowego repozytorium o nazwie XSS Cheat Sheet. Odkryli, że skutecznie zapobiegł każdemu atakowi z listy.

Blueprint znajduje się na serwerach witryny, odczytuje wygenerowany przez użytkownika kod HTML i porównuje go z białą listą zaufanego kodu. Usuwa wszelkie potencjalnie szkodliwe skrypty i decyduje o tym, jak treść powinna wyglądać w przeglądarce. Następnie ponownie formatuje informacje i przesyła je do przeglądarki. Blueprint zapewnia na przykład unikanie znaków i symboli, które są czasami używane do wysyłania nieautoryzowanych sygnałów skryptowych do przeglądarki użytkownika. Naukowcy twierdzą, że nieszkodliwe treści powinny przejść przez ten proces bez zmian.

Źródło problemu, wyjaśnia VN Venkatakrishnan , adiunkt informatyki, który był zaangażowany w projekt, twierdzi, że przeglądarki zostały pierwotnie zaprojektowane tak, aby wybaczały źle napisany kod strony internetowej. Mówi, że przeglądarki starają się jak najlepiej renderować wszelkiego rodzaju źle sformatowane treści.

Z biegiem lat różne przeglądarki wypracowały własne sposoby interpretacji źle sformatowanej treści. Atakujący mogą to wykorzystać, wstawiając kod HTML, który będzie działał jako skrypt w odpowiedniej przeglądarce. To sprawia, że ​​problem filtrowania treści HTML pod kątem skryptów jest bardzo, bardzo trudny, mówi Venkatakrishnan. Trwają prace nad zmianą sposobu działania przeglądarek, ale naukowcy twierdzą, że w międzyczasie potrzebne jest inne rozwiązanie.

To, co chcemy zrobić, to odebrać parserowi przeglądarki możliwość podejmowania wszelkich decyzji dotyczących identyfikacji skryptów w odniesieniu do niezaufanych treści dostarczanych przez aplikację internetową, mówi Venkatakrishnan.

Robert Hansen , dyrektor generalny i założyciel firmy SecTheory zajmującej się bezpieczeństwem w Internecie, która prowadzi ściągawki XSS, mówi, że chociaż Blueprint chroni przed większością głównych zagrożeń typu cross-site scripting, nie obejmuje wszystkich możliwych zagrożeń. Istnieją inne sposoby renderowania treści w przeglądarce i niestety nie obejmuje to żadnego z nich, mówi.

Hansen dodaje, że system badaczy chroni treść, umieszczając ją w skrypcie, którego wyszukiwarki nie mogą odczytać. To nie jest panaceum, mówi, ale to jest duży problem. Hansen twierdzi, że cross-site scripting jest zbyt złożonym problemem, aby można go było zatrzymać bez zmiany sposobu działania przeglądarki.

ukryć