Фреймворк WebSpec для оценки безопасности браузеров выявил cookie-атаку

Фреймворк WebSpec для оценки безопасности браузеров выявил cookie-атаку

Фреймворк WebSpec для оценки безопасности браузеров выявил cookie-атаку

Эксперты Венского технического университета разработали фреймворк под названием WebSpec, предназначенный для анализа безопасности браузеров. У WebSpec, кстати, уже есть первые успехи: с помощью фреймворка удалось выявить множество логических недочётов в интернет-обозревателях и вектор атаки, основанный на cookies.

Обнаруженные логические бреши не обязательно являются уязвимостями, однако в отдельных случаях всё же могут быть ими. Именно для выявления таких ошибок специалисты создали WebSpec.

Как отметили исследователи в своей статье, браузеры стали крайне сложным софтом. При этом они продолжают развиваться и совершенствоваться, поскольку разработчики добавляют в «Веб-платформу» новые компоненты.

Как правило, такие компоненты проходят соответствующие проверки, однако оценку их спецификаций вручную проводят технические эксперты, которые должны понимать, как новые технологии взаимодействуют с устаревшими API и индивидуальными имплементациями браузеров.

«К сожалению, проверки вручную чреваты тем, что логические ошибки будут упускаться. Это в конечном счёте может привести к возникновению критических уязвимостей», — объясняют специалисты.

«С помощью WebSpec мы продемонстрировали, как можно обнаружить новый вектор атаки, основанный на взаимодействии с файлами cookies».

Изначально cookies с префиксом «__Host-» могут устанавливаться исключительно хостовым доменом или размещёнными на этом домене скриптами, однако WebSpec помог выявить способ атаки, которая ломает этот принцип.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В Reddit без спросу обкатали психологическое воздействие с помощью ИИ

Модераторы подфорума Change My View («Измени мое мнение», CMV) в Reddit направили жалобу в Цюрихский университет: группа исследователей тайно провела эксперимент с ИИ, в котором невольно приняло участие все сообщество.

ИИ-модель два месяца вбрасывала провокационные комментарии в ветку; ученые таким образом проверяли ее умение убеждать. По окончании эксперимента они соблаговолили поставить модераторов в известность и сознались в нарушении правил CMV (там запрещено использовать боты и ИИ).

Для публикации реплик исследователи создали ряд вымышленных персонажей — жертв насилия, консультантов-психологов, противников сектантства и протестных движений. Некоторые фейковые аккаунты админы Reddit выловили и забанили за нарушение пользовательского соглашения.

Сами исследователи, по их словам, комментарии не постили, только вручную проверяли каждую реплику ИИ на предмет потенциально вредного контента. Для персонализации реплик другая ИИ-модель собирала в Reddit пользовательские данные, такие как пол, возраст, этническая принадлежность, местоположение, политические взгляды.

Согласия «подопытных кроликов» при этом никто не спрашивал — для чистоты эксперимента.

Получив разъяснительное письмо, модераторы CMV направили в университет официальную жалобу, предложив публично извиниться за неэтичное поведение исследователей и отказаться от публикации результатов эксперимента.

В ответ на претензии представитель вуза заявил, что научному руководителю ИИ-проекта объявлен выговор. Также будут приняты меры, чтобы подобного не повторилось, но отменять публикацию никто не собирается: результаты проделанной работы важны для науки, а вред от эксперимента минимален.

И претензии, и реакция учебного заведения были опубликованы в CMV. Пользователи до сих пор комментируют этот пост, высказывая свое возмущение.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru