Egy német IT-lap szívatja a Facebookot
Kidolgoztak egy módszert, hogy a Facebook ne férhessen hozzá az őt meg nem illető adatokhoz
■ H | K | Sze | Cs | P | Szo | V |
---|---|---|---|---|---|---|
28 | 29 | 30 | 31 | 1 | 2 | 3 |
4 | 5 | 6 | 7 | 8 | 9 | 10 |
11 | 12 | 13 | 14 | 15 | 16 | 17 |
18 | 19 | 20 | 21 | 22 | 23 | 24 |
25 | 26 | 27 | 28 | 29 | 30 | 1 |
A cikk címe bulváros, és nem
Ha ezt továbbgondoljuk, a saját PC-nken van kontrollunk, tűzfallal vagy tartalom-blokkolóval védekezhetünk több-kevesebb sikerrel, de amikor egy webes szolgáltatást használunk, pl. Gmail-t vagy Office Online-t, gyakorlatilag teljesen ki vagyunk szolgáltatva a cégek kénye-kedvének.
Csak abban bízhatunk, hogy az ilyen visszaéléseket keményen büntetik, mind közösségi (EU, USA) szinten, mind pedig egyéni szinten (ha visszaélnek az adataimmal, nem használom az adott cég szolgáltatásait).
több mint 500 érdeklődő
Ebben az a vicc, hogy az egész "technológia" kb 5 sor JavaScript.
Nem értem
Szolgáltatás
Értem
TOS
A Facebook azért küzd, hogy nehogy máshol is elterjedjen
Ez a bejelentkezek, elmegyek
ellenben abban nem vagyok biztos, hogy sütik alapján kijelentkezett állapotban sem tudna követni az fb.
ez a megoldás viszont igen tetszik remélem egyre többen fogják követni.
a legjobb az volna ha az oldalakon egyáltalán nem volna semmilyen közösségi beépülő mütymürütty, hanem volna egy böngészőkiegészítés, amit használva lájkolhatok, pluszolhatok, stb bármit ami tetszik, az adott oldaltól teljesen függetlenül. csak ez senkinek sem érdeke.
mindegy zsírság
ellenben abban nem vagyok
Hát igen. Mint tudjuk rengeteg technika létezik arra, hogy a felhasználót azonosítsuk egy általunk már korábban megismert felhasználóval (lásd például számítógép JS által, és a HTTP kérés által ismert adatai [monitor felbontás, beépülők, IP cím, MAC cím stb.])
Poetro szavainak
Ki kell kapcsolni a
Miért? Mit csinál?
update:
Bocs, pontosítok: a sammy.pl-en lévő kód mit művel?
Mert ha van flash (ami sok esetben szükséges), akkor elég nehéz kivédeni őket.
update2:
Bocs, storno... most jutottam el a wikipedia cikkhez.
Segítségével mindenféle
Köszi, közben megtaláltam pár
Viszont szívesen tökön rugdalnám azt a blog.hu-s egyént, aki egy alkalommal belinkelte a sammy.pl-t, mint valami jóindulatú hacker lapját, ahol sok érdekes biztonsági infót lehet találni... Azt elfelejtette hozzátenni, hogy a srác lapja egy komplett életveszély még víruskeresővel is. :(
Same Origin Policy
Az lehet,
http://en.wikipedia.org/wiki/Samy_%28XSS%29
Ha jól értem, a srácot jogerősen elítélték az ilyen jellegű húzásai miatt.
Én nem innen ismerem a nevét, korábban valamelyik google adatgyűjtési botrány kapcsán linkelték be valahová az oldalát. Akkor hülye fejjel - kíváncsi voltam, mit tud rólam mondani az oldal - engedtem neki még a java appletek futtatását is, mert nem néztem utána, hogy ki az oldal gazdája, a blogger meg úgy írt róla, mint megbízható helyről.
Háááááát...
Miért vonatkozna a same
"Azt elfelejtette hozzátenni,
?
Tyrael
Te meg tudsz bízni valakiben,
valaszolnal a
nem a sracrol irtad, amit irtal, hanem a weboldalarol, ezert kerdeztem, hogy mire gondolsz.
de ugy latszik, hogy szerinted a multja miatt biztos, hogy most is a sajat neve alatt a sajat weboldalan fog virusokat terjeszteni, mert annyira hianyzik neki a zarkalet.
Tyrael
Válaszoltam: nem bízom az
Anno hülyeség volt megnézni az oldalát, pláne megengedni, hogy java appletet futtasson.
De az sem kizárt, hogy valamelyik gépemen pl. azóta is ott vannak az említett evercookie nyomai.
Egyébként nem kell feltétlenül vírust terjesztenie ahhoz, hogy gázos legyen a lap meglátogatása.
Nem akarok mélyebben belemászni a témába, mert csupa feltételes módú mondat lenne a vége, de épp elég, ha azokból egy bejön.
Válaszoltam: nem bízom az
Anno hülyeség volt megnézni az oldalát, pláne megengedni, hogy java appletet futtasson.
Vakon megbízni a weboldalakban, kivéve ha tudod, hogy a tulajdonosukat jogerősen elítélték számítógépes bűncselekményért, rendkívül bölcs stratégia. A hackertámadások akár egymilliomod részével szemben is védett lehetsz, ha következetesen betartod!
Vagyis lehet, hogy a gépeden többféle módszerrel le van tárolva egy 1 és 1000 közötti véletlenszám... ez valóban fenyegetően hangzik.
Fordítva ültél a pacimra!
Általában nem bízom a webes oldalakban, kivéve, ha valaki, általam hozzáértőnek tartott emberke megbízhatóként ajánlja.
Miután itt (és gúglin körülnézve máshol is) többen említették, hogy ez az evercookie egy eléggé csúnya, nehezen eltávolítható dolog, engedelmeddel, nem néztem meg, hogy az itt linkelt példánya mit csinál.
ugy erzem itt nemi felreertes
a samy altal bemutatott evercookie az csak egy PoC, megmutatja, hogy kikapcsolt sutikkel, letiltott flash-sel is nyomonkovetheto vagy.
nem az a demo a veszelyes, hanem azt, hogy a weboldalakon keresztul lehetoseg van globalis olyan felhasznaloi profilepitesre, amit az atlag felhasznalo nem tud megakadalyozni.
amugy en samy whitehat-nek tartom, a multja ellenere (ha alaposabban utananezel, akkor az a bizonyos virus is csak annyit csinalt, hogy bejelolte ismerosnek Samy-t, illetve kiposztolta a "..samy is my hero" uzenetet)
http://namb.la/popular/
nem eppen responsible disclosure de nem is igazi virustamadas.
valahova a diakcsiny kategoriaba sorolnam.
mindezt azzal a munkaval szembeallitva, amit az evercookie, vagy a telefonszolgaltatok altal alkalmazott kovetes kapcsan nyilvanossagra hozott, azzal szerintem joval tobbet tett a biztonsagosabb internetert.
Tyrael
Na, így már inkább el tudom
A múltjában nem turkáltam nagyon, csak odáig jutottam, amit linkeltem: csinált valami "vírust", ami miatt el is ítélték. Ettől kezdve kicsit nehezemre esett, hogy a jóindulatú hackerek kategóriájába soroljam és "kissé" felment a vérnyomásom, ahogy eszembe jutott a korábban említett poszt, ami végül az ő oldalára vitt.
Miután itt (és gúglin
Roppant nehéz lett volna egyébként, el kellett volna olvasnod kb. az első húsz sorát annak a honlapnak, amiről osztod itt az észt. De úgy látom, nem szokásod az ilyesmi (mármint megnézni valamit, mielőtt véleményt formálsz róla).
Ha tudod, hogy egy honlap evercookie-t állít be, akkor pofonegyszerű eltávolítani: csak meg ki kell adni javascriptben az ec.set('sütineve','') parancsot. De még kézzel eltávolítani sem tűnik szörnyen nehéznek, egy sima cahce/cookie/browser history delete törli a tárolási módok nagyrészét, kivéve a flash/silverlightot (olyat meg nyilván nem használ, aki kényes a privacy-re, legfeljebb valami flashblock jellegű pluginnel) és a window.name-et (ami elveszik a böngészőablak bezárásakor).
MAC imho nem nagyon tudsz
talan java appletbol amit meg kulon le kell okezni.
Tyrael
TCP
bongeszobol nem fersz hozza a
a desktop flash alkalmazasbol tudsz kulso programokat inditani, ugy ki tudod deriteni, de most webes dolgokrol beszeltunk.
silverlight detto, java appletbol megoldhato, de explicit beleegyezes kell a usertol.
a HTTP keresben nincs benne a MAC address, a halozati eszkoz fizikai cime csak az adatkapcsolati retegben utazik(osi layer 2), layer3-tol folfele mar csak IP cim kozlekedik.
egy ip cimhez le lehet kerdezni a MAC cimet TCP- ARP protokoll segitsegevel, de ez is csak akkor mukodik, ha egy halozaton van a celpont geppel.
forras:
http://en.wikipedia.org/wiki/Media_Access_Control
http://en.wikipedia.org/wiki/Address_Resolution_Protocol#Operating_scope
Tyrael
MAC?
Az előbb ki is próbáltam az itthoni hálózaton: a szerveren futó wireshark által összegyűjtött packetekben nyoma sem volt a kliensem MAC címéhez.
Szóval azt hogy tudná begyűjteni?
Hardware
a legjobb az volna ha az
Legyen ez figyelmeztetés
Ezek az erőforrások lehetnek:
1, scriptek (jquery, prototype és társaik) - a legpotenciálisabb veszélyforrások, ráadásul nem tudhatjuk, hogy mikor írják át - akár az eredeti készítői, akár hackerek
2, betűtípusok
3, képek - a legtöbbször előforduló példa, hogy az oldalunkra belinkelt képet az eredeti kiszolgálóról törlik; bizonyos típusú képek tartalmazhatnak egyéb, kiegészítő információkat, amit fel lehet használni böngészők hibáinak kihasználására, így külső forrásból származó képeket érdemes lehet újratömöríteni
Külön bekezdést érdemelnek a külső, javascript alapú statisztikák, mint pl. a Google Analytics, ami elsőre nehezen olvasható, mert kódolva, minimifikálva van, és emiatt sokakat visszatart az elemzéstől, pedig rövid úton kiderülhet, hogy bizony, ők is használnak cookie-kat, azaz
a, a Google Analytics-et használó oldalak alapján a Google is tökéletesen tisztában van, hogy az adott felhasználó merre jár
b, miután bekapcsolt javascripttel meglátogattunk egy Google Analytics-et használó oldalt, utána pedig egy Google szolgáltatást, épp elég információt szolgáltattunk ahhoz a cég számára, hogy beazonosítson minket mint Gipsz Jakab egyedi élőlényt
Az ilyen formában történő adatgyűjtés a felhasználó számára tökéletesen láthatatlan, és a beleegyezése nélkül történik.
A Facebook tehát a jéghegy csúcsa, véletlenül náluk pattant ki a botrány, de bizony minden cég érintett lehet ebben, akiknek az erőforrásait az ő saját szerverükről nyitjuk meg.
Az átlagfelhasználó számára, aki megoldást keres erre a problémára, célszerű a harmadik féltől való cookie-k (sütik) tiltása, a javascript kikapcsolása, a flash és hasonló kiegészítők tiltása, megbízhatatlan szolgáltatók mindenféle tartalmának blokkolása. Emellett pedig nyomásgyakorlás a böngészőgyártókra, hogy ezeket a kapcsolási lehetőségeket tegyék könnyen elérhetővé a szoftvereikben.
A Google Analytics nem
Kérdés az, hogy a Google
A useragent és az accept
Magyarul sütik nélkül is van
Igen, de ismereteim szerint,
Erről beszélek
Értem én, csak az vele a
Ez a gond, ezen kell
Vissza a statikus lapok
Flash kiváltására mit tudnál? Java applet? Szinte mindenki utálja és lehet, hogy még gázosabb (lásd samy.pl! ;-) )
HTML5? Állítólag egy vicc.
Egyéb, ráadásul platformfüggetlen megoldás?
Nem, én csak azt mondom, hogy
Ha nagyon ritka
Valóban nem használ third
A "trükkös" szóval gondolom
Teljes kontrollod van, de
Mint felhasználó, simán
Mitől féljek?
Azonban nem igazán értem, hogy mi károm származhat az ilyen adatgyűjtésből, erről nem sokat hallok. (Azt feltételezem, hogy olyan hálózatról van szó, ami nagy átfedéssel bír, pl 80 százalékban képes követni engem, de azt is feltételezem, hogy direkt kárt nem akar okozni, vagyis nem bűnözők gyűjtenek adatokat, hanem üzletemberek, sőt, azt is feltételezem, hogy azzal a szándékkal gyűjtenek adatokat, hogy kölcsönös hasznunk származzon belőle (szerintük))
Tehát a nap során meglátogatok 100 oldalt és ebből 80-ról tud valaki. (Ezen a 80 oldalon kint van a "like" gomb, vagy hasonló)
(Nyilván nem örülök neki, annak ellenére, hogy lehet számomra hasznos vonzata, de mivel nem kértem hogy ezt tegyék, ezért nem tetszik)
Ezek figyelembe vételével mitől kell félnem konkrétan?
Köszi!
Sosem tudhatod, hogy a rólad
És konkrétan?
De én nem ezekkel az adatokkal kapcsolatban kérdeztem, hanem a követéssel kapcsolatban.
Pusztán a követési infó mennyire veszélyes?
Most én ötletelek, hogy mi lehet a legrosszabb, amire felhasználhatják az adatokat, hogy merre jártam: tudják hogy mely oldalakat látogatom, és mi az IP címem. Ezeket ha elemzik, akkor esetleg megtudják talán, hogy mi a nevem, felhasználói nevem egyes oldalakon (ebben nem vagyok biztos). De most én ötleteltem, még esetleg létezik valami más veszély? Sokat emlegetik, hogy ez milyen veszélyes (az ilyen követési jellegű adatgyűjtés), de konkrétan hogy mi a veszély, ritkán látom leírva, erre lennék kíváncsi.
Ez az egész nem más, mint a
Ami engem zavar és felháborít az ügyben, hogy a beleegyezésem nélkül végzik az adatgyűjtést.
Én sem jutottam ennél többre
A Like gomb fő funkciója
Felhasználni valószínűleg leginkább arra fogják, hogy célzottabb reklámokat mutassanak, ami szerintem nem egy rossz dolog. A dolog akkor válna veszélyessé, ha harmadik fél is hozzáférne, pl. a leendő munkaadód lecsekkolhatná, hogy milyen oldalakat szoktál látogatni, és munkaidőben-e. Szerintem erre nincs sok esély. A legsötétebb, valamennyire realisztikus szcenárió, hogy az USA titkosszolgálata hozzáfér, és veszélyességi profilok felállítására használják, és ha pl. hacker oldalakat látogatsz, akkor megtagadják tőled a vízumot, és sose fogod megtudni, hogy miért.
hát ja
Most nem kell félned tőle. A