‘IT biztonság’ címkével ellátott bejegyzések

Biztonsági kockázatot növelő változtatás a Firefox 4-ben

2011. április 1. péntek

A Firefox 4-es verziójába több, a böngésző grafikus felületét érintő változtatás is belekerült. Ezek közül az egyik érinti a felhasználó weboldal általi értesítését szolgáló dialógusablakok megjelenését is, melyeket a JavaScript alert(), confirm() és a prompt() függvényeivel érhetjük el.

A Firefox 4 előtti változatokban – ill. a többi böngészőben – az ilyen ablakok kinézete megegyezik az adott operációs rendszer grafikus felületének stílusával. Ameddig a többi ilyen ablakot drag and drop módszerrel akár a böngésző ablakán kívül is elhelyezhetjük, addig a 4-es Firefoxban lévő változat egyáltalán nem mozgatható és minimális időráfordítással bárki készíthet ilyen stílusú párbeszédablakot, pusztán JavaScript és CSS segítségével.

Ennek az egésznek a veszélye abban nyilvánul meg, hogy az átlagfelhasználók hozzászoknak az ilyen ablakokhoz és nem fogják tudni megkülönböztetni a böngészők és pl. a kártékony kódot tartalmazó weboldalak által küldött üzenetet, ezért könnyen vissza lehet majd élni egyes felhasználók bizalmával. Márpedig ha vissza lehet élni, akkor lesznek olyanok, akik ezt meg is teszik.

Láthattunk már hasonló trükköket az iPhone-on futó Safarival kapcsolatban, amikor az eredeti címsort kicserélve megtévesztik a felhasználót akár a webcímek valódiságát, akár a kapcsolat biztonsági fokát (http/https) illetően. Szerintem nagyon rossz és nem átgondolt ötlet volt a Mozilla részéről a GUI ezen részének ilyen irányú módosítása, sok probléma lehet még ebből.

Erős, nehezen feltörhető jelszó kiválasztása

2010. április 6. kedd

Már régebb óta szerettem volna írni erről, de valamiért mindig elmaradt. Most bepótoltam, remélem, hogy többeknek hasznos lesz. Sajnos mindig nagyon aktuális ez a téma.

A számítógépünkön ill. az interneten tárolt adatainkra az egyik legnagyobb veszélyt – bármilyen furcsán is hangzik, de – mi magunk jelentjük, a legtöbbször helytelenül megválasztott jelszavainkkal. Ami elsőre nekünk bonyolult jelszónak tűnik, az annak lehet, hogy rém egyszerű, aki be szeretne lépni valamelyik szolgáltatásba a mi azonosítóinkkal.

Tetszik, vagy nem, de a jelszavak és PIN-kódok világában élünk, naponta több alkalommal kell megadnunk ezeket az adatokat és szinte minden egyes alkalommal ott a lehetőség, hogy ilyenkor valaki illetéktelenül hozzájuk férhet akár a mi hanyagságunkra, akár a szerencséjére bízva azt.

(tovább…)

Adatbiztonsági incidens az iWiW-en

2010. április 2. péntek

iWiW - Üzenetek

Március 25-én egy blogbejegyzésben hívták fel a figyelmet arra a biztonsági problémára, melyet kihasználva néhány órán keresztül bárki számára könnyen hozzáférhetővé váltak a rendszerben tárolt levelek (értsd: gyakorlatilag bárki elolvashatta bárkinek a leveleit a rendszerben a leveleket azonosító messageID megadásával). Azóta kiderüt, hogy ez egy fejlesztési hiba miatt következett be, a hibás szolgáltatást pedig az iWiW szakemberei néhány órával később leállították.

A levelezés viszont a mai napon ismét nem működött rendesen délelőtt. A probléma Szabó Márton szerint nem függ össze a március végi eseményekkel, a mostani szolgáltatás-kiesést az egyik adatbázisszerver meghibásodása okozta (forrás: IT café).

(tovább…)