Archive

Posts Tagged ‘cookies’

專家研新方法提升 cookies 安全性

July 5th, 2013 No comments

專家研新方法提升 cookies 安全性

一直以來,來自不同網址的 cookie 並不可共用,這全因安全性方面的考慮;儘管有人認為第三方 cookie 封鎖政策其實是頗為(麻煩)安全的,但此定律仍未曾因小部份的用戶(黑客)抱怨而讓步。

讓我舉個簡單例子吧。當你瀏覽了 abc.com,而該網站本身透過 cookie 存放/建立一個 aabbcc.com 的紀錄,為了安全考慮,基本上系統便會禁止有關 cookie 的存取行為,事關用戶瀏覽的是 abc.com,照理其建立的 cookie 內容應該來自 abc.com,而非來自另一個網址。

不過有些情況下,例如某家公司本身擁有兩個不同的網站,但卻因為某種原因(例如希望增加用戶方便性),因此夢想般的希望來自兩個完全不相同的 domain cookie 亦能互相兼容,從此令來自兩個不同 domain 的 cookie 仍可互相共用,幸好現時 cookie 仍未可共用,否則必定苦了一眾用戶。

如何區分那些是正常 cookie,那些是不正常 cookie?如何讓不同 domain 的 cookie 可在單一網站之中執行而不被封鎖,從而達到某些用途?為了達到最準確無誤及提升安全性,目前只可靠人手作檢查,而近日 Stanford 便開始為網絡上的 cookie 建立一個允許存取名單 Cookie Clearinghouse (CCH),透過名單將能確保所使用的 cookie 的安全性。

現時 Mozilla 與 Opera 正參與有關計劃,希望透過長期收集不同的 cookie 並加以分析,從而建立一個安全 cookie 名單。不過相信仍需一段時間大家才可見到有關功能被附加在瀏覽器之中。

以上資訊由www.hkitblog.com提供

 

研究人員發現 IE 9 cookies 漏洞、微軟稱這是低風險漏洞

May 31st, 2011 No comments

相信大家都知道,我們在瀏覽器之內的 cookies 檔案儲存了所有我們在網絡上的登入資訊,因此一旦該檔案被黑客盜取的話,用戶在互聯網上的帳戶便會很危險。

今天根據外電報導,指出有研究人員在 Swiss Cyber Storm 與 Hack in the Box 資訊安全會議上示範了這個最新的漏洞,並指所有平台上的 IE 都存在有關漏洞。

根據該名研究人員的示範,我們只需使用 Cookiejacking 手法,便可以輕易的取得 IE 的 cookies 檔案。他先以 iframe 來設定為 cookie 檔案,然後讓 iframe 載入用戶的 cookies。不過由於 cookies 是以用戶名稱進行分類的關係,黑客在成功進行入侵前必須要先估計到用戶的 系統名稱,而在大會上,該研究人員亦成功輕易的取得用戶的 cookies 檔案。

除此之外,該研究人員亦成功透過 Facebook 遊戲,以互動的方式依靠用戶在熒幕上拖拉不同的物件從而盜取用戶的 cookies,根據路透社報導指 Valotta 在 Facebook 上的裸女拼圖遊戲,3天內便取得超過80個cookies 資料,情況令人擔憂。

不過微軟的發言人 Jerry Bryant 便指,這漏洞風險非常低,因為他需要用戶的互動,而且黑客亦需要估計到用戶系統名稱才能夠取得 cookies。

以上資訊由www.hkitblog.com提供

Categories: 市場快訊 Tags: ,