Эксперты Google и Microsoft придумали новый способ защиты от replay-атак

Эксперты Google и Microsoft придумали новый способ защиты от replay-атак

Эксперты Google и Microsoft придумали новый способ защиты от replay-атак

Разработчики Google и Microsoft озадачились обеспечением защиты от так называемых атак повторного воспроизведения (атака на систему аутентификации путем записи и последующего воспроизведения ранее посланных корректных сообщений или их частей).

Таким образом, Инженерный совет Интернета (Internet Engineering Task Force, IETF) пришел к идее создания протокола Token Binding Protocol, который поможет пересмотреть безопасность пользователя Сети.

Несмотря на то, что кибербезопасность в последние годы была значительно усовершенствована, у злоумышленников все еще имеются векторы для атак. Например, атаки повторного воспроизведения вполне реальны из-за токенов HTTPS и OAuth, которые хранятся на компьютерах пользователей.

В создании Token Binding Protocol версии 1.0 принимали учатие Андрей Попов и Мангуст Нистром из Microsoft, а также Дирк Балфанз и Джефф Ходжес из Google.

Основная идея нововведения заключается в привязке защищенных HTTPS cookies и токенов OAuth к TLS. Это поможет предотвратить раскрытие токенов злоумышленникам, следовательно, защитит пользователей от атак повторного воспроизведения.

Чтобы реализовать такой концепт, браузер пользователя должен сгенерировать публичный-личный ключ для каждого сервера. Клиент предоставляет публичный ключ, а в процессе хендшейка устанавливается приватный.

Разработчики опубликовали соответствующие RFC-документы (1, 2, 3), содержащие технические спецификации и стандарты.

Минцифры не станет закрывать детям доступ к соцсетям

Никакого цифрового забора вокруг соцсетей для несовершеннолетних пока не будет. Минцифры заявило, что не планирует ограничивать детям доступ к таким площадкам. Дополнительную защиту на детских сим-картах смогут включать только родители (добровольно и с их согласия).

Такую возможность операторам предоставил второй пакет мер по борьбе с кибермошенничеством, принятый в июне. Его задача — не отобрать у ребёнка интернет, а сократить число способов, которыми мошенники добираются до несовершеннолетних.

Одна из предложенных мер запрещает отправлять на детские номера рекламные сообщения и СМС с кодами аутентификации в различных сервисах. Это должно осложнить кражу персональных данных и аккаунтов, а также их последующую продажу. Заодно злоумышленникам станет труднее использовать привычные приёмы социальной инженерии.

Исключение предусмотрено для государственных информационных систем. Например, СМС с кодом от Госуслуг продолжат приходить, поскольку там уже действует дополнительная защита: во время телефонного разговора код не отправляется. Схема «не кладите трубку и срочно назовите цифры» получает ещё одну палку в колёса.

При этом любые ограничения на детской сим-карте будут действовать исключительно по решению родителей. Само государство не собирается автоматически перекрывать несовершеннолетним соцсети или решать за каждую семью, какие сервисы ребёнку разрешено посещать.

В Минцифры подчёркивают, что детям требуется особая защита от киберпреступников, однако она должна учитывать права граждан и интересы пользователей.

RSS: Новости на портале Anti-Malware.ru