نام كاربري
كلمه رمز ثبت نام

  جستجو:   | جستجوي پيشرفته
Chrome یک کابوس امنیتی !

ثبت شده توسط ثبت شده توسط SAMPro
تاريخ ثبت تاريخ ثبت: 1387/06/15 - 0:06:04
تعداد نمايش تعداد نمايش: 286

امتياز فعلي:   4
افزودن به حساب شما در Digg افزودن به Digg  


Chrome یک کابوس امنیتی !

کروم حساب های بانکی شما را اندیس گذاری می کند .

Chrome یک کابوس امنیتی است ، که حساب های بانکی شما را اندیس گذاری می کند

آیا بخش جستجوی یک مرورگر می تواند خیلی خوب باشد؟ بعد از ور رفتن با مرورگر جدید گوگل با نام Chrome ما فهمیدیم که جعبه جستجوی History آن می تواند همه نوع داده ای را واکشی نماید. حتی متون سایت های مالی که بوسیله HTTPS محافظت شده اند مانند Washington Mutual و Capital One. با چند کلمه کلیدی مانند تعادل ، حساب ، و موجودی ، هر چیزی از اطلاعات توازن گرفته تا شماره حساب و حتی میزان زمانی که در Costco گذرانده اید قابل رویت می باشد.

برای اینکه خودتان تجربه کنید ، فقط کروم رو باز کنید و به یکی از سایت های مالی مورد علاقه تان لاگین نمایید. این سایت ها معمولا باید بوسیله رمز گذاری های HTTPS/SSL محافظت شده باشند و این مورد از نوار آدرس کاملا مشهود است (نمایش علامت قفل). کار هایی که معمولا انجام می دهید مانند نگاه کردن به توازن مالی و مشاهد نمودن آخرین معاملات را انجام دهید. سپس بوسیله علامت + بالا تب جدیدی باز کنید ، در سمت راست بخش هیستوری رو می بینید ، تعدادی کلمه کلیدی را وارد کرده و ببیند که چه چیزی به شما نمایش خواهد داد . من با شما شرط می بندم که حتما متعجب شده اید؟ سپس کلید واژه های دیگری را امتحان کنید مانند Visa ، Mastercard ، Balance و Account . همچنین نام ها و ماه ها و مخفف های ماه مانند Sept ، Sep یا September را امتحان کنید.

شما هم مثل من ، به احتمال زیاد توازن های حساب و بعضی از جزئیات تراکنش ها را دیده اید ، اما اگر شما بیشتر با کلید واژه ها ور بروید می توانید اطلاعات بیشتری را ببینید.در آغاز ما این مشکل را با مروری بر فروم forensicfocus.com کشف کردیم. ما این "مشکل" را درون نقل قول اظهار می کنیم زیرا مطمئن نیستیم این آسیب پذیری درست باشد یا ابزار جستجوی گوگل عمدا این کار را انجام دهد. وقتی در مورد دلایل دادگاهی و قانونی کروم تحقیق می کردیم ، "Jelle" از این فروم گفت که او و شریکش متوجه شده اند که این مرورگر در حال اندیس کردن اطلاعات سایت های HTTPS می باشد.

Jelle در پستی می گوید : "یکی از مزیت هایی که ما پیدا کردیم این است که در حالت مرور معمولی ، کروم یک فهرست جستجو از محتویات تمام صفحاتی که شما دیدن کرده اید را ایجاد می کند. این به شما این اجازه را می دهد تا در هیستوری وب خودتان جستجو بر اساس کلید واژه ها را داشته باشید. در آزمایشات ما ، فهمیدیم که محتویات صفحات HTTPS هم به خوبی اندیس گذاری می شوند و این باعث می شود تا بتوانیم جزئیات حساب بانکیمان را با استفاده از جستجوی کلید واژه ها بدست آوریم. "

آیا هیچ راهی برای محافظت از اندیس گذاری شدن اطلاعات مالی هست؟ کروم دارای یک حالت ناشناس (incognito) می باشد که به شما این نوید را می هد تا هیچ چیزی کش نشود از کوکی ها گرفته تا هیستوری و.... این قابلیت از منوی فایل در گوشه بالا سمت راست پنجره یا بوسیله کلید میانبر Ctrl + Shift + N قابل دست یابی است (New incognito window). همچنین می توانید بعد از گردش در سایت های مالی بوسیله منوی ابزارات در همان قسمت مرورگتان را پاک نمایید (Clear browsing data...) .

با وجود این در سطح برنامه نویسی من دقیقا نمی توانم توسعه گران گوگل را مقصر بدانم زیرا HTTPS هرگز قصد نداشته تا محافظتی را در خود سیستم های رومیزی ایجاد نمایید. محافظت طوری توسعه داده شده تا از ترافیک ایجاد شده در سطح اینترنت محافظت به عمل آورد. اما در حالیکه این تشخیص برای همه خوانندگان ما واضح است - افراد عادی احتمالا معتقدن که ترافیک HTTPS/SSL باید روی سیستم های رومیزی محافظت شود !

بنابراین این چندان مساله بزرگی هم نیست. عاقلانه و منطقی است که هر کسی که بخواهد اطلاعات مالی شما را جستجو نماید باید دسترسی محلی به سیستم شما داشته باشد و اگر کسی بتواند پشت سیستم شما بنشیند قاعتدا شما اطلاعات بیشتری برای دیدن دارید تا اینکه آن شخص بخواهد به جستجوی هیستوری شما بپردازد. احتمالا یک هکر می تواند یک برنامه بنوسید تا کش و فایل های اندیس سیستم شما را بگیرد و بعدا آنها را روی سیستم دیگری تست نماید. این فایل های در مسیر " C:/Documents and Settings/USERNAME/Local Settings/Application Data/Google/Chrome/User Data/Default " قرار دارند.

اما در یه سطح ساده تر ، اگر تمام سایت هایی که دیدن داشته ام به طور محلی کلید گذاری و اندیس گذاری شود ، بنابراین چه قدر شما مطمئنید تا این اطلاعات به صورت محلی باقی خواهند ماند !! من حدس می زنم که این به اعتماد شما به گوگل بر می گردد.

 
افزودن به حساب شما در Digg افزودن به Digg  

عناوين و اطلاعات بيشتر مشابه با اين خبر
Google Chrome به جمع مدعيان پيوست؟



نظرات كاربران در مورد اين خبر نظرات كاربران در مورد اين خبر ()
mahdy نوشته است:
اويل يا تشکر!
+ جمعه 15 شهريور 1387 - 05:38:56 قبل از ظهر

Darkeliden نوشته است:
ممنون.
+ جمعه 15 شهريور 1387 - 12:25:34 بعد از ظهر

SilaS نوشته است:
ممنون!
+ جمعه 15 شهريور 1387 - 04:32:32 بعد از ظهر

saeed نوشته است:
thanks
+ جمعه 15 شهريور 1387 - 05:17:59 بعد از ظهر

hamed نوشته است:
ممنون عالي جان، مثل هميشه عالي بود. ميگم گوگل هم خطرناک شده ها
+ شنبه 16 شهريور 1387 - 12:35:04 قبل از ظهر

SAMPro نوشته است:
خواهش می کنم
گفتم این کارا رو نکن بد نام می شه
گوش نکرد

+ شنبه 16 شهريور 1387 - 06:53:16 قبل از ظهر

| ابزارها | عناوين اين هفته | آخرين دانلودها | بازي هاي آنلاين

کليه حقوق متعلق به وب سايت GTPLand مي باشد
Powered By SMP Version 1.0.0 Beta
Copyright 2006-2008, GTPLand