xenru ([info]xenru) wrote,
@ 2008-04-25 02:34:00
Previous Entry  Add to memories!  Tell a Friend!  Next Entry
OpenID фишинг и проблемы
Считай в первый раз зашел на блог Макса Деркачева и первые посты которые прочитал были про проблемы безопасности OpenID и фишинга. Прочитайте посты сами, понимание хода мыслей взломщиков дает более правильную оценку безопасности собственного софта.

Лирическое отступление: после того как Flickr был куплен Yahoo, мне приходится сталкиваться с долбаннутой системой авторизации. Я клинически не помню ни пароля ни логина и каждый раз понимаю что мой колосс стоит на глиняных ножках. В один прекрасный момент мой платный аккаунт останется в прошлом, но тогда я уже точно буду искать новый сервис.

В какой-то момент Yahoo ввели вот такие штуки (они развивались постепенно):

Yahoo protection against password theft with a sign-in seal.

Второй пример это клиент-банк Приватбанка, скриншота не будет. В настройках просто предлагают вписать текст приветствия по которому сразу будет понятно что ты зашел на тот сайт.

Без разжевывания.


(Post a new comment)


[info]iogan
2008-04-28 10:07 am UTC (link)
Извините, а не подскажите все-таки чем текст в примере Приватбанка позволяет убрать атаку phishing? С Yahoo понятно. Но перебивка текста - не совсем.

(Reply to this)(Thread)


[info]xenru
2008-04-29 11:08 am UTC (link)
Когда посетитель заходит в интерфейс Приватбанк-клиента то видет что-то типа "Здравствуй Повелитель, что изволите" (тот текст который сам там вписал посетитель). Так точно известно что это не фишинг сайт. Вот только пароль уже утек :)

(Reply to this)(Parent)(Thread)


[info]iogan
2008-04-29 07:34 pm UTC (link)
Я так понял, что текст был введен при регистрации. С другой стороны, как указывалось в одной заметке про OpenID - при наличии прокси-сервера можно вообще что угодно заменять в проходящем трафике и "выглядеть" как родной сайт. Это правда такое везде можно, но здесь проблема траста - посетитель доверяет сайту с которого идет перенаправление на аутентификацию. Т.е. такие штуки реально можно делать с любыми password аутентификациями.

(Reply to this)(Parent)(Thread)


[info]xenru
2008-05-04 09:29 pm UTC (link)
для этого можно вторую часть хранить в куке. Например текст на сервере а цвет которым выводится в клиенте. Кука будет отдаваться только тому сайту для которого она сохранена. Только это уже все равно легкий вариант защиты на стороне клиента.

Еще вариант заставлять клиента читать то что хранится в адресной строке, например заставлять копировать и добавлять кусок адреса. Правда от тупых все равно не спасет :(

(Reply to this)(Parent)


Create an Account
Forgot your login?
Login w/ OpenID
English • Español • Deutsch • Русский…