一直以來,來自不同網址的 cookie 並不可共用,這全因安全性方面的考慮;儘管有人認為第三方 cookie 封鎖政策其實是頗為(麻煩)安全的,但此定律仍未曾因小部份的用戶(黑客)抱怨而讓步。
讓我舉個簡單例子吧。當你瀏覽了 abc.com,而該網站本身透過 cookie 存放/建立一個 aabbcc.com 的紀錄,為了安全考慮,基本上系統便會禁止有關 cookie 的存取行為,事關用戶瀏覽的是 abc.com,照理其建立的 cookie 內容應該來自 abc.com,而非來自另一個網址。
不過有些情況下,例如某家公司本身擁有兩個不同的網站,但卻因為某種原因(例如希望增加用戶方便性),因此夢想般的希望來自兩個完全不相同的 domain cookie 亦能互相兼容,從此令來自兩個不同 domain 的 cookie 仍可互相共用,幸好現時 cookie 仍未可共用,否則必定苦了一眾用戶。
如何區分那些是正常 cookie,那些是不正常 cookie?如何讓不同 domain 的 cookie 可在單一網站之中執行而不被封鎖,從而達到某些用途?為了達到最準確無誤及提升安全性,目前只可靠人手作檢查,而近日 Stanford 便開始為網絡上的 cookie 建立一個允許存取名單 Cookie Clearinghouse (CCH),透過名單將能確保所使用的 cookie 的安全性。
現時 Mozilla 與 Opera 正參與有關計劃,希望透過長期收集不同的 cookie 並加以分析,從而建立一個安全 cookie 名單。不過相信仍需一段時間大家才可見到有關功能被附加在瀏覽器之中。
以上資訊由www.hkitblog.com提供
Categories: 市場快訊 Tags: CCH, COOKIE, COOKIE CLEARINGHOUSE, COOKIE 安全, COOKIE 安全性, COOKIE 紀錄, cookies, COOKIES 存取, COOKIES 存取被拒, COOKIES 安全, COOKIES 收集用戶資料, STANFORD, 允許 COOKIES, 安全性, 封鎖 COOKIES, 廣告 COOKIES, 廣告 COOKIES 瀏覽紀錄
相信大家都知道,我們在瀏覽器之內的 cookies 檔案儲存了所有我們在網絡上的登入資訊,因此一旦該檔案被黑客盜取的話,用戶在互聯網上的帳戶便會很危險。
今天根據外電報導,指出有研究人員在 Swiss Cyber Storm 與 Hack in the Box 資訊安全會議上示範了這個最新的漏洞,並指所有平台上的 IE 都存在有關漏洞。
根據該名研究人員的示範,我們只需使用 Cookiejacking 手法,便可以輕易的取得 IE 的 cookies 檔案。他先以 iframe 來設定為 cookie 檔案,然後讓 iframe 載入用戶的 cookies。不過由於 cookies 是以用戶名稱進行分類的關係,黑客在成功進行入侵前必須要先估計到用戶的 系統名稱,而在大會上,該研究人員亦成功輕易的取得用戶的 cookies 檔案。
除此之外,該研究人員亦成功透過 Facebook 遊戲,以互動的方式依靠用戶在熒幕上拖拉不同的物件從而盜取用戶的 cookies,根據路透社報導指 Valotta 在 Facebook 上的裸女拼圖遊戲,3天內便取得超過80個cookies 資料,情況令人擔憂。
不過微軟的發言人 Jerry Bryant 便指,這漏洞風險非常低,因為他需要用戶的互動,而且黑客亦需要估計到用戶系統名稱才能夠取得 cookies。
以上資訊由www.hkitblog.com提供