Přejít k hlavnímu obsahu

Špehování prostřednictvím HSTS

redakce 19.01.2015
info ikonka
Zdroj:

Teoreticky lze říci, že https připojení nám zajistí na internetu větší soukromí a bezpečnost. V praxi to ale tak být nemusí…

Velké množství webů nabízí pro surfaře jak „obyčejnou“ verzi, tak i bezpečnější, realizovanou prostřednictvím https připojení. Jak se ale ukázalo, může být tato taktika problém. Britský bezpečnostní specialista Sam Greenhalgh totiž nedávno předvedl, jak lze tento fakt využít ke špehování uživatelů.

Pro bezpečnější surfování existuje funkce „HTTP Strict Transport Security (HSTS)“ která zajišťuje, že je uživatel přesměrován z nezabezpečené verze webu (http) na tu bezpečnou (https). Například pokud uživatel zadá do prohlížeče http://www.google.com, je automaticky přesměrován na https://www.google.com. Problém ale je, že autoři specifikace HSTS (viz  RFC 6797 – http://tools.ietf.org/html/rfc6797) sem přidali mechanismus, který si pamatuje některé informace, jež lze zneužít k identifikaci uživatele.

Podrobnější informace najdete na adresách http://www.theregister.co.uk/…supercookie/ a http://www.radicalresearch.co.uk/…supercookies


Máte k článku připomínku? Napište nám

Sdílet článek

Mohlo by se vám líbit








Všechny nejnovější zprávy

doporučujeme