• Domov
  • O projektu
  • Varnost za spletne ponudnike
    • Pravni vidiki spletnega portala
    • Kako pomembno je zagotavljanje lastne identitete na spletu?
    • Kaj zahtevati od izdelovalcev spletnih strani?
  • Varnost za spletne obiskovalce
    • Devet tipov najbolj pogostih spletnih prevar
    • Kako iskati informacije in komu zaupati na spletu?
    • Kako varno nakupovati na spletu?
    • Kateri spletni brskalnik uporabljati?
  • Kontakt
Skip to content

Varnost na spletu

Naj bo vaše brskanje po spletu varno

You are here: Home > Šibke točke varnostnega protokola SSL

Šibke točke varnostnega protokola SSL

16. 8. 2009 Zanimivo

Protokol SSL (Secure Sockets Layer) in prav tako sporni in zastarel sistem X.509, ki se uporablja za upravljanje SSL certifikatov, uporabljajo mnogi spletni brskalniki. To lahko izkoristijo spletni nepridipravi, ki z uporabo tako imenovanega null-termination certifikata, ki ga namestijo na lokalno omrežje, presežejo SSL komunikacijo med porabnikom in strežnikom ter se tako polastijo različnih gesel, bančnih in drugih pomembnih podatkov, poleg tega pa tovrstnih napadov ni mogoče zaznati.

Na podoben način je izveden tudi SQL napad, ki programu pošilja posebej prirejene podatke v upanju, da bo ta odreagiral drugače kot navadno. Do tega pride, ker program, ko naleti na nični znak (\0) preneha preverjati sledeči tekst, kar lahko spletni kriminalci izkoristijo za izdelavo lažnih certifikatov.

Problem je zelo razširjen in lahko prizadene tako Internet Explorer, zasebna omrežja in Firefox 3, kot tudi e-pošto in programsko opremo za takojšnje sporočanje.

Poleg tega je veliko število spletnih programov odvisnih od certifikatov, ki so izdelani s pomočjo zastarele šifrirne tehnologije MD2, ki že dolgo velja za ne najbolj varno. Programerji lahko zato začnejo razvijati programe, ki ne bodo zaupali MD2 certifikatom in ne bodo dovzetni za null-termination napade, vendar je za zdaj na to odporen le brskalnik Firefox 3,5.

To je že drugi primer možne zlorabe SSL protokola, saj so raziskovalci konec lanskega leta našli način za izdelavo lažnih SSL certifikatov.

 

Vir: InfoWorld


brskalniki internet varnost na spletu
Varnostna opozorila o neveljavnih certifikatih niso učinkovita
V zapor zaradi kraje identitete prek programa za izmenjavo

Kategorije

  • Internet (22)
  • Podjetništvo (86)
  • Socialna omrežja (6)
  • Varnost na spletu (73)
  • Zanimivo (183)