Последствия для безопасности, позволяющие создавать кадры? - PullRequest
7 голосов
/ 23 января 2010

Я замечаю, что когда я пытаюсь получить доступ к Stackoverflow через панель инструментов reddit, я получаю всплывающее окно с надписью «По соображениям безопасности кадрирование запрещено»См. здесь для примера.

Каковы именно эти причины безопасности?

Я понимаю, что это может быть вопрос к мета, но на самом деле это больше общий вопрос безопасности в сети, поэтому я здесь попробую.

Спасибо.

Ответы [ 3 ]

1 голос
/ 28 января 2010

Чтобы защитить своих пользователей от атак клик-джек.Проще говоря, клик-джекпинг работает следующим образом:

  • Злоумышленник размещает вредоносный HTML-файл
  • Этот файл загружает «атакованный» веб-сайт в фоновом режиме, используя фрейм и накладывая элементы наВ верхней части «атакованного» сайта он пытается заставить пользователей щелкнуть что-то, чего они не хотят.

Если злой сайт решит, что собирается создать ваш сайт, вы будетеподставили.Период

Неправильно.Механизмы, подобные тому, который реализован здесь в stackoverflow, защищают веб-сайты от загрузки внутри другой, возможно, вредоносной страницы.Таким образом, сайт защищает своих пользователей от атак клик-джеккингом.

f в таком случае, зачем вообще это делать?Кроме того, целью атаки не обязательно является созданный сайт, это может быть любой сайт.Опять же, зачем ломать фрейм?

Фрейм используется для загрузки сайта жертвы внутри страницы, которая будет пытаться обмануть пользователей.Разрушение фрейма означает, что сайт блокирует эти возможные атаки с помощью клик-джекпинга.Или, по крайней мере, добавление дополнительного уровня безопасности, поскольку эти «фильтры» также можно обойти.

Прочитайте оригинальную исследовательскую статью о клик-джекпинге

1 голос
/ 23 января 2010

Вы можете проверить историю об этом здесь .

EDIT:

Хорошо, поэтому цитирование по ссылке проблема с кадрированием заключается в том, что это первый шаг к кликбэк . Как это достигается? У вас может быть явно безвредная страница со ссылками, на которой сверху есть рамка с полной прозрачностью, которая была аккуратно расположена так, что при нажатии на ссылки на странице вы будете нажимать ссылки или кнопки страницы в рамке. Хотя вы не можете видеть рамку (из-за полной прозрачности), ваши клики будут пойманы им. Это приводит к тому, что, в то время как пользователь думает, что он просто перемещается по случайной странице, он может фактически менять свой статус в Твиттере, отправлять электронные письма, делать что-то на Facebook, нажимать кнопку PayPall «Да, пожертвуйте все»,. .. воображение это предел.

0 голосов
/ 23 января 2010

Очевидно, есть небольшая вероятность возможной атаки клик-джек, как показано здесь:

http://dsandler.org/wp/archives/2009/02/12/dontclick

Так что я думаю, это имеет смысл, но это ужасно неудобно.

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...