成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

HTTPS可被設(shè)置成超級跟蹤器 且無法根除

安全 應(yīng)用安全
有人認(rèn)為如果瀏覽器在用戶每次訪問HTTPS網(wǎng)站的時候都必須做一次重定向,是一件很麻煩的事情。所以HSTS的作者創(chuàng)造了一種機(jī)制,讓瀏覽器記住用戶已訪問網(wǎng)站的HSTS策略。安全研究人員山姆·格林哈爾希(Sam Greenhalgh)發(fā)現(xiàn),這種具有安全特性的HTTPS網(wǎng)絡(luò)協(xié)議,可以在一些瀏覽器中變得具有跟蹤特性,并且無法根除。

根據(jù)互聯(lián)網(wǎng)系列標(biāo)準(zhǔn)(RFC)收錄的第6797號文件描述,HTTP強(qiáng)制安全傳輸協(xié)議(HSTS)指的是一種可以將用戶從不安全HTTP版本網(wǎng)站重定向到安全HTTPS版本網(wǎng)站的機(jī)制,。比如用戶在瀏覽器中訪問http://www.google.com,瀏覽器就可以將網(wǎng)站重定向到https://www.google.com。

[[125964]]

問題是,有人認(rèn)為如果瀏覽器在用戶每次訪問HTTPS網(wǎng)站的時候都必須做一次重定向,是一件很麻煩的事情。所以HSTS的作者創(chuàng)造了一種機(jī)制,讓瀏覽器記住用戶已訪問網(wǎng)站的HSTS策略。

安全研究人員山姆·格林哈爾希(Sam Greenhalgh)發(fā)現(xiàn),這種具有安全特性的HTTPS網(wǎng)絡(luò)協(xié)議,可以在一些瀏覽器中變得具有跟蹤特性,并且無法根除。

這就是山姆·格林哈爾希識別出來的超級COOKIE。他的觀點是,HSTS探針的存在是為每個用戶訪問的HTTPS網(wǎng)站進(jìn)行重定向的,它對于用戶和網(wǎng)站都是獨一無二的,并且可以由任何網(wǎng)站從瀏覽器設(shè)置中進(jìn)行讀取。

一旦數(shù)字被存儲下來,那它就可以在未來被其他網(wǎng)站讀取。讀取該數(shù)字只需要測試相同站點地址發(fā)送的請求是否得到重定向。“私密瀏覽模式”或“隱身瀏覽模式”都無濟(jì)于事。

格林哈爾希指出,一些瀏覽器允許HSTS標(biāo)志被清除,所以在一定程度上,Chrome、Firefox和Opera的問題就可以得到一定程度的減輕(當(dāng)然IE壓根就不支持HSTS)。

然而,Safari瀏覽器就完蛋了。當(dāng)在蘋果設(shè)備上使用Safari,要通過用戶來清除HSTS標(biāo)志根本沒門。不僅無法清除,HSTS標(biāo)志甚至還被iCloud服務(wù)同步到云端,就算蘋果設(shè)備上的數(shù)據(jù)被清除,也可以通過iCloud進(jìn)行恢復(fù)。蘋果這時候反而體現(xiàn)出了它高效的跟蹤特性,讓人根本沒辦法刪除。

格林哈爾希還指出,早在2012年米哈伊爾·大衛(wèi)多夫(Mikhail Davidov)就曾描述過,稱其對于惡意站點擁有者來說要利用這個漏洞“幾乎信手拈來”。

谷歌也曾告訴格林哈爾希,在Web工作原理如果沒有根本性轉(zhuǎn)變的情況下,要打敗所謂的指紋識別是不切實際的。而IE完全不支持HSTS也讓人匪夷所思。當(dāng)然,這或許只是谷歌自己的看法。畢竟谷歌是HSTS的投資人之一,況且亞當(dāng)·巴斯(Adam Barth,谷歌軟件工程師)還是6797號文件三位寫作者中的作者之一。

責(zé)任編輯:藍(lán)雨淚 來源: 安全牛
相關(guān)推薦

2019-06-06 15:00:10

2009-11-16 09:50:59

2022-06-10 10:24:02

JavaScriptCOVID-19前端

2011-01-18 13:50:20

路由跟蹤tcptracerou

2020-08-29 18:38:11

物聯(lián)網(wǎng) LPWAN資產(chǎn)跟蹤器

2022-05-27 10:06:17

DuckDuckGo用戶隱私微軟

2024-10-28 17:17:32

2021-03-02 09:42:25

跟蹤器密碼管理器密碼

2018-03-13 11:38:14

2022-01-05 09:00:00

加密貨幣數(shù)據(jù)技術(shù)

2023-03-02 08:32:27

2011-01-18 19:07:53

Thunderbird

2023-06-06 06:26:26

2017-09-09 15:13:10

2012-07-04 10:28:05

2018-08-23 10:18:02

PtraceLinux系統(tǒng)調(diào)用

2016-08-24 12:57:43

SQLIO統(tǒng)計SQL Server

2023-10-10 20:46:00

谷歌YouTube

2023-09-27 07:26:09

2024-11-15 16:17:49

點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 夜夜爽99久久国产综合精品女不卡 | 久久精品免费 | 亚洲精品电影 | 日韩精品一区二区三区在线观看 | 黄色在线观看网站 | 欧美啪啪| 国产欧美精品区一区二区三区 | 一级毛片色一级 | 一区二区不卡 | 日韩一区二区三区视频在线观看 | 亚洲国产精品久久久久秋霞不卡 | 91网站在线看 | 在线观看黄免费 | 在线观看国产wwwa级羞羞视频 | 久久区二区| 天天操 夜夜操 | 精品综合在线 | 一区二区久久电影 | 最新国产精品视频 | 青娱乐av | 亚洲午夜精品在线观看 | 国产精品特级毛片一区二区三区 | aa级毛片毛片免费观看久 | 久久不卡区 | 国产精品一区二区三区在线 | 国产农村一级片 | 最新国产精品 | 国产视频一区二区 | xxx国产精品视频 | 一区二区三区免费在线观看 | 久久伊人亚洲 | 久久精品视频12 | 国产一区二区免费电影 | 午夜精品久久久久久久久久久久 | 狠狠涩| 男女网站在线观看 | 国产视频一区二区 | 欧美成人自拍视频 | 日韩在线视频一区 | 亚洲色图网址 | 日韩资源 |