Tim Bass
10-05-2008 03:41
Proxy cache együtt rosszul megírt munkamenet üzemeltetési szabályzat, könnyen vezet a súlyos biztonsági hiányosságokat, hasonló ahhoz, amit kiemelve
Új biztonság a Google Docs Revealed.
Webfejlesztő nincs ellenőrzés proxyt gyorsítótárazza az interneten. Ugyanakkor a fejlesztők nem gyakorolhatnak ellenőrzést a kód azt írni, hogy admin csapatok konfiguráció ellenőrzése a web szervereket. Fejlesztők kell vállalniuk a legrosszabb forgatókönyv esetén az Internet agresszív Internet cache-kezelési politikák, amelyek szolgálják gyorsítótárazott adatok gazdasági és teljesítmény okok miatt.
Ennek következtében, ez a tény tovább nem használható az interneten, néha eredmények több internetes ügyfelek küldik ugyanazt a Set-Cookie HTTP fejlécek, például .* Caching proxyszerverek be kell szereznie egy új süti a minden egyes új ügyfél kérésére. Ideális esetben a proxy cache nem cache-session cookie-k kezelésének és terjesztésére elrejt a cookie-k több ügyfelet. Azonban alkalmazások fejlesztői nem tudja felvállalni, hogy a proxy cache jól viselkedtek, különösen az alkalmazások számára, ahol a biztonsági és adatvédelmi van szükség.
A webfejlesztők nem lehet tudni, hogy azok tartalma fogyasztják közvetlenül, vagy pedig egy proxy cache. A fejlesztők szintén nem feltételezhetjük, hogy a HTTP választ fogják szállítani a kívánt böngészőt. Ráadásul a fejlesztők nem lehetnek biztosak abban, hogy a tervezett böngésző is megkapja a kívánt tartalmat .* Ha például egy session ID-t kiadni egy ügyfél kap használni, amíg a jelzés érvényes, vagy amíg hagyni, és lejárt. Ha ez szolgált és szállított válaszul egy titkosítatlan HTTP GET kérés, nincs rá garancia, hogy lesz fogyasztja el a tervezett böngésző.
Ideális, SSL kell használni minden internetes ügyletek, amelyek bizalmas kezelése és a magánélet védelme, beleértve a legújabb
Google Docs megszegése.* Másrészt, még az SSL sem bolondbiztos. Például számos web fejlesztő nincs jól beállítva a "Titkosított Sessions Csak a" cookie tulajdon. Ezek a helytelenül beállított "secure" szerver küld HTTPS cookie-kat a nyílt, nem titkosított.
Van-e sárkány ...
Megjegyzés: A Reposted a
(ISC) 2 blog. </ p>
Forrás ...