Баг в браузере Brave сливает посещаемые сайты в сети Tor

Баг в браузере Brave сливает посещаемые сайты в сети Tor

Новый баг в браузере Brave может стать причиной утечки URL-адресов «луковой» сети Tor, которые посещают пользователи в соответствующем режиме. Разработчики уже пропатчили брешь в версии Brave Nightly, а в скором времени обещают выпустить обновление и для стабильного релиза.

Если вы не в курсе, в режим частного просмотра (аналог «Инкогнито» в Google Chrome) браузера Brave встроен Tor для максимальной конфиденциальности пользователей. Однако в имплементацию закрался баг, раскрывающий onion-сайты, которые посещают пользователи.

С помощью режима Tor в Brave браузер не подключается к веб-сайту напрямую, а использует цепочку из трёх компьютеров в сети Tor.

Независимый исследователь в области кибербезопасности, пожелавший остаться неназванным, сообщил о наличии странного поведения: Brave в режиме Tor отправляет запросы к .onion-доменам публичным DNS-резолверам. Другие эксперты подтвердили это.

«Если ваш интернет-провайдер видит запросы к .onion-доменам, говорить о должном уровне конфиденциальности как минимум странно. Оказалось, что браузер Brave сливает DNS-запросы сайтов в "луковой" сети», — объясняет специалист.

Эксперт уточнил, что каждый запрос сохраняется в соответствующих логах:

 

По словам разработчиков Brave, проблема кроется в компоненте, отвечающем за блокировку рекламы на веб-страницах. Этот компонент использовал DNS-запросы, чтобы выяснить, пытается ли сайт обойти блокировку объявлений.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

МУЛЬТИФАКТОР запустил пуш-сервис с локализацией данных в России

Компания «МУЛЬТИФАКТОР» объявила о запуске пуш-сервиса собственной разработки — Pushed. Новинка работает в реальном времени и по всему миру, включая Китай; данные обрабатываются и хранятся только на территории РФ.

Скорость доставки пуш-уведомлений составляет 0,1 с. От бесплатных аналогов Pushed также отличает высокий процент доставки (99%).

Сервис предоставляет возможность аналитики отправленных сообщений, отслеживания статуса, кастомизации и каскадирования (отправка СМС, если пуш не доставлен). Он пригоден для использования на устройствах Apple, Android (6+) и российских платформах — «Аврора», «РОСА Мобайл», KasperskyOS.

Разработка вначале предназначалась для внутреннего пользования — в качестве резервного пуш-сервиса для мобильного приложения Multifactor на случай потери доступа к Google Firebase и Huawei Mobile Services. Такой сценарий вполне вероятен из-за массового ухода зарубежных провайдеров с российского рынка.

«Pushed — это сервис пуш-уведомлений с простой интеграцией, высокой скоростью доставки сообщений и качественной конверсией, который работает по всему миру и не несёт санкционные риски, — отметил Константин Ян, генеральный директор МУЛЬТИФАКТОРа. — Главное преимущество продукта в том, что он не использует иностранные сервисы, поэтому все данные пользователей обрабатываются в пределах нашей страны, а это, в свою очередь, гарантирует безопасность и защиту информации».

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru