Угон Facebook с помощью FireSheep;Какова лучшая профилактическая мера и как она работает? - PullRequest
0 голосов
/ 26 октября 2010

Относительно этой проблемы безопасности: http://techcrunch.com/2010/10/24/firesheep-in-wolves-clothing-app-lets-you-hack-into-twitter-facebook-accounts-easily/

Верно ли говорить, что «каждый раз, когда пользователь входит на сайт и не перенаправляется на соединение SSL / TLS / HTTPS, файлы cookie сеансауязвимы "?

Какое лучшее решение для защиты учетных данных Facebook и как оно работает?

Есть ли способ провести безопасный сеанс, а не SSL / TLS?Другими словами, есть ли способ сделать так, чтобы куки на одном компьютере не могли быть воспроизведены на другом?

Причина, по которой последний вопрос важен, заключается в том, что Google AdSense не поддерживает SSL / TLS и, следовательно,заставит дизайнера выставить все куки.Это, в свою очередь, повлияет на каждый сайт, использующий AdSense

Ответы [ 3 ]

3 голосов
/ 26 октября 2010

Проблема в том, что файлы cookie отправляются в сети, если у вас нет SSL / TLS.

Любой, кто слушает трафик TCP / IP, может прочитать незашифрованные данные и прочитать файлы cookie.

Когда они у вас есть, вы можете скопировать их на свой компьютер, и они будут работать ...

Вам нужен SSL / TLS!

0 голосов
/ 26 октября 2010

Когда вы передаете данные в открытом виде (в незашифрованном виде), НЕТ СПОСОБА защиты вашей информации, особенно если вы не используете cookie, который является широко известным и широко используемым протоколом для хранения нечувствительной пользовательской информации.Вы можете попробовать хитрости и взломы, чтобы утверждать, что только тот, кому был выдан файл cookie, может его использовать, но это не то, для чего были созданы файлы cookie.COOKIES НЕ ЯВЛЯЕТСЯ ФУНКЦИЕЙ БЕЗОПАСНОСТИ!

Если вы хотите конфиденциальности, используйте шифрование.Это так просто.Сертификаты SSL дешевы (всего 10 долларов в год).Если требуется безопасность и конфиденциальность, нет никаких оснований не использовать SSL.

0 голосов
/ 26 октября 2010

Для своих сайтов вы можете создать файлы cookie, чтобы сделать их более безопасными: http://jaspan.com/improved_persistent_login_cookie_best_practice

Но поскольку Facebook этого не сделал, единственный вариант - использовать SSL.

...