Актив и Код безопасности подписали сертификат совместимости продукции

Актив и Код безопасности подписали сертификат совместимости продукции

Актив и Код безопасности подписали сертификат совместимости продукции

«Актив» и «Код безопасности» сообщили о положительных результатах тестирования электронных идентификаторов Рутокен и программы доверенной визуализации и подписи Jinn-Client на совместимость. Тестовые испытания продуктов Рутокен и СКЗИ Jinn-Client показали полную совместимость этих продуктов.

В частности, были протестированы USB-токены и смарт-карты:

  • Рутокен S/ Рутокен S micro; 
  • Рутокен Lite/ Рутокен Lite micro/SD;
  • Рутокен ЭЦП SC;
  • Рутокен Lite SC;
  • Рутокен ЭЦП Bluetooth. 

Решения рекомендуются к совместному использованию для обеспечения электронного юридически значимого документооборота. 

Использование СКЗИ Jinn-Client совместно с USB-токенами и смарт-картами Рутокен существенно повышает уровень безопасности при аутентификации пользователей.

Рутокен — первая в России полностью отечественная линейка аппаратных продуктов и решений для аутентификации и создания электронной подписи. Ключевые носители Рутокен используются везде, где требуется безопасное хранение и использование паролей, цифровых сертификатов, ключей шифрования и ключей электронной подписи. Электронные идентификаторы Рутокен представлены в различных форм-факторах: от стандартного USB-токена или смарт-карты до Bluetooth-устройств. Карточная операционная система Рутокен, драйверы Рутокен для Windows, Рутокен Плагин входят в Единый реестр отечественного ПО.

Jinn-Client — это средство криптографической защиты информации, обеспечивающее создание квалифицированной электронной подписи и доверенной визуализации документов для обеспечения юридической значимости электронного документооборота. 

 «Благодаря совместной работе с компанией «Актив» нам удается обеспечить рынок решениями для более эффективной реализации проектов по переводу в электронный вид юридически значимого взаимодействия. Совместимость Jinn-Client с устройствами Рутокен значительно расширяет диапазон средств, участвующих в реализации юридически значимого электронного документооборота, что положительно сказывается на развитии данного направления», - сказал Александр Колыбельников, менеджер по продукту компании «Код безопасности». 

 «Мы рады давней дружбе с компанией «Код безопасности». Наши партнеры уделяют должное внимание развитию проектов по внедрению электронного документооборота. Уверен, что наше сотрудничество приведет к серьезным подвижкам в использовании отечественных решений в сфере ЭДО. Совместное использование Jinn-Client и продуктов Рутокен сделает работу с электронной подписью эффективнее и безопаснее», -  отметил Кирилл Мещеряков, директор продуктового направления Рутокен компании «Актив».

Расширения Chrome могут слить секреты URL через атаку по стороннему каналу

Как оказалось, расширения Chrome можно использовать для слива кодов авторизации, сеансовых ID и других секретов из URL любой открытой вкладки. Никаких специальных разрешений для этого не понадобится, только доступ к declarativeNetRequest API.

Этот механизм, пришедший на смену webRequest API, позволяет расширениям сообщать браузеру, что следует изменить или заблокировать на загружаемой странице (заголовки, реклама, трекеры).

Правила обработки запросов при этом добавляются динамически, а фильтрация осуществляется по регулярным выражениям, соответствующим подмножествам знаков, которые могут присутствовать на определенных позициях в URL.

Исследователь Луан Эррера (Luan Herrera) обнаружил, что блокировку, диктуемую правилами, Chrome производит почти мгновенно, за 10-30 мс, а остальные запросы выполняются дольше (~50-100ms) — из-за сетевых подключений. Эту разницу во времени расширение может использовать для бинарного поиска с целью посимвольного слива URL.

// extensions/browser/api/web_request/extension_web_request_event_router.cc:1117-1127
case DNRRequestAction::Type::BLOCK:
  ClearPendingCallbacks(browser_context, *request);
  DCHECK_EQ(1u, actions.size());
  OnDNRActionMatched(browser_context, *request, action);
  return net::ERR_BLOCKED_BY_CLIENT;

Оракул для подобной тайминг-атаки строится с использованием chrome.tabs.reload для перезагрузки страницы и перехватчика chrome.tabs.onUpdated, помогающего отследить событие status === "complete". Замер времени между reload и завершением загрузки покажет, заблокирован запрос или успешно обработан.

Повторение проверок и бинарного поиска позволяет получить полный URL (с довеском после «?»), затратив на каждый знак строки несколько прогонов. Таким образом, можно незаметно для пользователя украсть включенные приложением в адрес секреты — токены OAuth и сброса пароля, API-ключи, ссылки на контент, закрытый для поисковых систем.

Проверка PoC проводилась на Windows 11 24H2 с использованием Chrome разных версий:

  • 144.0.7559.97 (Stable)
  • 145.0.7632.18 (Beta)
  • 146.0.7647.4 (Dev)
  • 146.0.7653.0 (Canary)

В Google подтвердили возможность подобной атаки по стороннему каналу, но заявили, что решить проблему нереально.

RSS: Новости на портале Anti-Malware.ru