קטגוריה: אבטחת מידע

האנטי וירוס AVG מנהל מתקפת מניעת שירות (DDOS) נגד האתרים שלכם

מי שמשתמש באנטי וירוס החינמי AVG יודע שכל המשתמשים חויבו למעשה לשדרג לגירסא החדשה בשביל להמשיך לקבל עידכונים. אחד התכונות החשות בגירסא הזו הוא תוסף לדפדפנים הנקרא link scanner והוא בודק את הדפים אליהן מקשרות תוצאות החיפוש במנועי חיפוש ואמור להתריע אם נמצאת בהן תוכנה חשודה. כמובן שהרעיון הזה מאט את הגלישה ולכן אחד הדברים הראשונים שעשיתי היה לכבות את המנגנון הזה….

אבל מסתבר שלא מספיק אנשים עשו כמוני כי בשעות האחרונות אני קורא דיווחים על הנזק שהמנגנון הזה עושה לאתרים. מסתבר שבמקום לרכז את התוצאות בשרת מרכזי שהרכיב יפנה ראשית אליו ורק אם אין תוצאה חד משמעית יסרוק את האתר, הוא כל פעם סורק את האתר… slashdot מדווח שבשלב מסוים 6% מהתנועה באתר היתה קשורה לרכיב הזה.

כאילו לא די בכך, הרכיב הזה מנסה להתחזות לIE6 כנראה מתוך מטרה למנוע מאתרים את האפשרות לחסום אותו על בסיס הuser agent שלו*, אבל לא עושה עבודה מספיק טובה כי דונצ'ה מסביר איך לחסום אותו**.

מאחר שאני מניח שאני לא מקבל מספיק תנועה בשביל שהענין הזה יהיה קריטי, מה שמטריד אותי באמת זה איכות התכנתים שעובדים בAVG ושאני סומך על תוצאות העבודה שלהם להגנה על המחשב שלי…. למרבה המזל אצלי האנטי וירוס הוא קו ההגנה האחרון.

עדכון 6.7: מסתבר שבAVG החליטו שזו אכן בעיה שצריך לפתור אותה.

* בהתחשב במה שאלעד כתב היום על נתוני השימוש בדפדפנים בבלוגלי, אולי זה לא רעיון רע לחסום אתרים בפני IE6.

** בצעד של תגמול הולם, הפיתרון הזה מפנה את התנועה לאתר של AVG, שגם הם יסבלו….

שליחת סיסמא חד פעמית בSMS נשמע לי רעיון ממש טוב

ב"עולם" של וורדפרס נתקלתי בתוסף PhoneFactor שמציע שלב נוסף בכניסה לוורדפרס – אחרי שליחת שם המשתמש והסיסמא, האתר שולח לפלאפון SMS עם סיסמא נוספת שצריך להכניס בכדי ממש להכנס לאתר.

כמובן שהשימוש בדבר כזה הינו מופרך עבור 99.99% מהבלוגים, אבל נראה לי שמאחר שרוב הזמן הפלאפון שלנו נמצא איתנו ,זו דרך מצוינת לשלוח סיסמאות חד פעמיות לכניסה או אישור פעולות ספציפיות.

זה יכול להיות פיתרון מצוין לאבטחת הגלישה לחשבונות הבנק דרך האינטרנט. נכון להיום הבנקים הישראלים מסתפקים בשימוש בSSL כדרך למניעת גניבת שם המשתמש והסיסמא על ידי אנשים המאזינים ברשת, אבל למעשה זו לא ממש המטרה שעבורה נוצר פרוטוקול ה*SSL וכל פעם שאנחנו משתמשים ברשת שנמצאת בינינו לבין הISP (למשל בעבודה, בבית הקפה, או במלון) אינו לנו שום דרך להבטיח שאיש הרשת של המקום לא מקליט את הסיסמאות הנשלחות. בעזרת שליחת סיסמאות לאישור פעולות בSMS הבנקים יכולים לשמור את המצב הקיים עבור בירור מצב החשבון גם כאשר שכחנו או איבדנו את הפלאפון, ולקבל אבטחה יותר חזקה בשביל ביצוע פעולות.

*הפרוטוקול נועד להזדהות של השרת בפני הדפדפן. מאחר שהדפדפן לא חייב להזדהות מול השרת, אדם שמאזין באמצע יכול להתחזות לשרת מצד אחד עבור הגולש, וכדפדפן עבור השרת של הבנק ולהיות מסוגל לפענח את כל התעבורה המוצפנת.

השלט הרחוק הופך להיות לבעית אבטחה

מספר ימים אחרי שנער פולני גרם לתאונת רכבת אחרי שבנה מערכת ששולחת איתותים השולטים במסילת הברזל, מסתבר שגם חברות הטכנולוגיה לא חושבות שצריך לאבטח את הקלט האינפרא אדום של הטלביזיה כאשר הם באמצע מצגת חשובה וניתנת לכל עובר ושב הזדמנות לכבות אותה.

כמובן שבשני המקרים לא באים בתלונות כלפי מי שהפקיר את האבטחה….