Twitter и Mozilla проверяют стандарт защиты от XSS-атак

Twitter и Mozilla проверяют стандарт защиты от XSS-атак

...

Известный сервис микроблогов берется за тестирование новой системы противодействия межсайтовому исполнению сценариев, которая появилась в последнем выпуске Интернет-обозревателя Mozilla Firefox.


Одним из средств укрепления безопасности, которые Mozilla добавила в четвертую версию своего браузера, является так называемая политика защиты содержимого (Content Security Policy, CSP). Это двусторонний механизм, работоспособность которого обеспечивается как собственно обозревателем, так и ресурсом, страницы которого просматривает пользователь. Чтобы проверить систему в реальных, но в то же время контролируемых условиях, Twitter ввел ее поддержку на мобильной версии своего сайта.

Обычно XSS-атака выглядит следующим образом: злоумышленник получает возможность внедрить произвольный код JavaScript непосредственно в целевую страницу, и при ее открытии в браузере упомянутый код исполняется. Стандарт CSP потенциально позволяет защитить посетителей сетевых ресурсов от подобного нападения - но лишь в том случае, если сайт посылает обозревателю соответствующий "сигнал", а браузер, в свою очередь, этот сигнал понимает и обрабатывает.

Итак, принцип действия нового механизма следующий: администраторы ресурса, которые хотят обезопасить клиентов от межсайтового исполнения сценариев, добавляют в возвращаемый список заголовков строку "X-Content-Security-Policy", а на другой стороне канала связи Firefox, получив и опознав эту команду, автоматически отключает обработку всего JavaScript-кода, встроенного в страницу. Помимо этого, с помощью CSP руководство Интернет-ресурсов может запрашивать у браузера отчеты, основанные на информационных сообщениях JSON (JavaScript Object Notification) и выявлять таким образом возможные нарушения, свидетельствующие о попытках совершить XSS-атаку.

Естественно, что внедрение CSP может оказаться сопряжено с некоторыми трудозатратами: сотрудникам того же Twitter, например, пришлось удалить легитимный встроенный JavaScript из HTML-кода и составить списки разрешенного подгружаемого содержимого вроде оформительских таблиц CSS. Могут возникать и иные сложности, связанные с деятельностью поставщиков услуг Интернета, с работой расширений и дополнений к самому Firefox, с особенностями конкретных сайтов и т.д.; тем не менее, и разработчики Mozilla, и сотрудники Twitter настроены оптимистически, рассчитывая на широкое внедрение CSP в будущем.

eWeek

Письмо автору

Минцифры предложило хостерам самим вычислять VPN под прикрытием

Минцифры РФ обсуждает усиление контроля за VPN-сервисами, которые маскируются под легитимные ресурсы и прячут свои IP-адреса от блокировок. Вычислять таких хамелеонов хотят силами хостинг-провайдеров. Сейчас адреса добросовестных сервисов вносят в специальный список, чтобы случайно не отправить их под блокировку.

Однако той же лазейкой пользуются VPN-приложения для обхода сетевых ограничений.

В итоге вместе с законопослушными ресурсами защиту получают и те, ради кого фильтры вообще строились.

Исправить ситуацию предлагают просто: провайдеры должны самостоятельно выявлять подозрительные IP-адреса и передавать сведения регулятору, сообщает РБК.

После этого адрес могут заблокировать, а его владельца — попросить доказать, что сервис действительно легитимный, а не VPN в накладных усах.

Параллельно Минцифры рассматривает градацию доверия к клиентам хостинга. Если человек подтвердил личность только телефоном или банковской картой, при нарушении его услуги смогут отключить за 30 минут. Аутентификация через «Госуслуги», Единую биометрическую систему или полноценный договор даст клиенту время исправить проблему.

Хостеров с поверхностной идентификацией пользователей и частыми нарушениями могут признать недобросовестными, а их IP-подсети — ограничить. Клиентам оставят доступ только к ресурсам из белого списка: госпорталам, банкам и маркетплейсам. Интернет в таком случае превратится в небольшой коридор между «Госуслугами» и оплатой покупок.

Участники рынка предупреждают о побочных эффектах. Жёсткие ограничения могут усилить дефицит IP-адресов и подтолкнуть клиентов к зарубежным хостерам. То есть охота на замаскированные VPN рискует заодно выпроводить из страны вполне обычный бизнес.

RSS: Новости на портале Anti-Malware.ru