HASP SRM для защиты 1С конфигураций: прежняя надёжность по меньшей цене

HASP SRM для защиты 1С конфигураций: прежняя надёжность по меньшей цене

Компания Aladdin объявляет о начале акции, в рамках которой два продукта - «Интелис: Защита конфигураций» («ИЗК») и Стартовый комплект HASP SRM Pro – можно будет приобрести по цене одного продукта. Акция начнется 15 апреля и продлится до 15 июня.


В феврале компании «Интелис-Автоматизация» и Aladdin заключили партнерское соглашение. В рамках совместной работы был выпущен первый бандл – Демонстрационный комплект разработчика HASP SRM для защиты 1С конфигурации, представленный в рамках весеннего 1С Вернисажа’2009. Данный бандл позволяет разработчикам программного обеспечения на платформе 1С опробовать возможности сразу двух продуктов: "ИНТЕЛИС: Защита конфигураций" и HASP SRM – комплексной платформы для защиты и продаж программного обеспечения. 


Производители ПО на базе 1С проявили большой интерес к совместному решению. Согласно их отзывам, он позволяет организовать защиту собственных конфигураций намного легче, быстрее, а главное надежнее, чем другие технологии защиты, представленные на рынке. «На данный момент, тестирование демонстрационных комплектов среди компаний-разработчиков ПО на платформе 1С приблизилось к финальной стадии. Разработчики готовы к внедрению рабочих ключей HASP SRM для передачи защищенных копий конфигураций своим конечным заказчикам», - отмечает Александр Гурин, руководитель направления защиты ПО компании Aladdin. 


Отвечая потребностям производителей софтверных продуктов на основе 1С:Предприятия, компания Aladdin предлагает Стартовый комплект для защиты 1С конфигураций. В состав комплекта входит необходимый инструментарий для создания и быстрого внедрения средств защиты ПО, а именно: программное обеспечение от Aladdin и «Интелис», ключ защиты продукта «ИЗК», два служебных ключа HASP SRM, а также пять рабочих ключей защиты. 


В условиях экономического спада компания Aladdin стремится максимально сократить начальные инвестиции клиентов. Приобретая Стартовые комплекты, разработчики не оплачивают ПО HASP SRM и не тратят дополнительные средства на покупку служебных ключей. При этом, рабочие ключи защиты они смогут приобрести со значительной скидкой. Что касается Стартового комплекта для защиты 1С конфигураций, то цена его в самой популярной модификации (с рабочими ключами HASP HL Pro) составит столько же, сколько стоит в розничной продаже сам продукт «ИЗК».

 

Таким образом, клиенты экономят при покупке бандла $100 – полную стоимость Стартового комплекта HASP SRM Pro. «Мы рады, что разработчики на платформе 1С по достоинству оценили наше совместное решение и готовы использовать его для защиты собственных конфигураций, - добавляет Гурин, - Этот продукт позволит им значительно сократить время и трудозатраты при сохранении высокого уровня защиты. Приобретая его сейчас, производители ПО также существенно сэкономят время и средства, что немаловажно в условиях финансовой нестабильности».

Расширения Chrome могут слить секреты URL через атаку по стороннему каналу

Как оказалось, расширения Chrome можно использовать для слива кодов авторизации, сеансовых ID и других секретов из URL любой открытой вкладки. Никаких специальных разрешений для этого не понадобится, только доступ к declarativeNetRequest API.

Этот механизм, пришедший на смену webRequest API, позволяет расширениям сообщать браузеру, что следует изменить или заблокировать на загружаемой странице (заголовки, реклама, трекеры).

Правила обработки запросов при этом добавляются динамически, а фильтрация осуществляется по регулярным выражениям, соответствующим подмножествам знаков, которые могут присутствовать на определенных позициях в URL.

Исследователь Луан Эррера (Luan Herrera) обнаружил, что блокировку, диктуемую правилами, Chrome производит почти мгновенно, за 10-30 мс, а остальные запросы выполняются дольше (~50-100ms) — из-за сетевых подключений. Эту разницу во времени расширение может использовать для бинарного поиска с целью посимвольного слива URL.

// extensions/browser/api/web_request/extension_web_request_event_router.cc:1117-1127
case DNRRequestAction::Type::BLOCK:
  ClearPendingCallbacks(browser_context, *request);
  DCHECK_EQ(1u, actions.size());
  OnDNRActionMatched(browser_context, *request, action);
  return net::ERR_BLOCKED_BY_CLIENT;

Оракул для подобной тайминг-атаки строится с использованием chrome.tabs.reload для перезагрузки страницы и перехватчика chrome.tabs.onUpdated, помогающего отследить событие status === "complete". Замер времени между reload и завершением загрузки покажет, заблокирован запрос или успешно обработан.

Повторение проверок и бинарного поиска позволяет получить полный URL (с довеском после «?»), затратив на каждый знак строки несколько прогонов. Таким образом, можно незаметно для пользователя украсть включенные приложением в адрес секреты — токены OAuth и сброса пароля, API-ключи, ссылки на контент, закрытый для поисковых систем.

Проверка PoC проводилась на Windows 11 24H2 с использованием Chrome разных версий:

  • 144.0.7559.97 (Stable)
  • 145.0.7632.18 (Beta)
  • 146.0.7647.4 (Dev)
  • 146.0.7653.0 (Canary)

В Google подтвердили возможность подобной атаки по стороннему каналу, но заявили, что решить проблему нереально.

RSS: Новости на портале Anti-Malware.ru