Rumah Kewangan Peribadi Keadaan yang Disebabkan oleh Maklumat Sensitif Dihasilkan Secara Tempatan - patung

Keadaan yang Disebabkan oleh Maklumat Sensitif Dihasilkan Secara Tempatan - patung

Video: 10 Solar Powered Homes for a More Sustainable Future 2024

Video: 10 Solar Powered Homes for a More Sustainable Future 2024
Anonim

Seringkali sebagai sebahagian daripada ujian keselamatan, anda menggunakan editor hex untuk melihat bagaimana aplikasi menyimpan maklumat sensitif, seperti kata laluan, dalam memori. Apabila menggunakan Firefox dan Internet Explorer, anda boleh menggunakan editor hex, seperti WinHex, untuk mencari memori aktif dalam program ini dan kerap mencari kombinasi pengguna ID dan kata laluan.

Dengan Internet Explorer maklumat ini disimpan dalam memori walaupun selepas melayari ke beberapa laman web lain atau keluar dari aplikasi. Ciri penggunaan memori ini menimbulkan risiko keselamatan pada sistem setempat jika pengguna lain mengakses komputer atau jika sistem itu dijangkiti dengan perisian hasad yang boleh mencari memori sistem untuk maklumat sensitif.

Cara penyemak imbas menyimpan maklumat sensitif dalam ingatan juga berita buruk jika ralat aplikasi atau dump memori sistem berlaku dan pengguna akhirnya menghantar maklumat tersebut kepada Microsoft (atau vendor pelayar lain) untuk tujuan QA. Ia juga berita buruk jika maklumat itu ditulis ke fail dump pada pemacu keras tempatan dan duduk di sana untuk mencari seseorang.

Cuba cari maklumat sensitif yang disimpan dalam memori yang berkaitan dengan aplikasi web anda atau pada program yang mandiri yang memerlukan pengesahan. Anda mungkin terkejut dengan hasilnya. Di luar mengelirukan atau mengodkan kelayakan log masuk, malangnya tidak banyak masalah kerana "ciri" ini adalah sebahagian daripada pelayar web yang pemaju tidak dapat mengawalnya.

Ciri keselamatan yang serupa berlaku pada sisi pelanggan apabila permintaan HTTP GET dan bukan permintaan HTTP POST digunakan untuk memproses maklumat yang sensitif. Berikut adalah contoh permintaan GET terdedah:

// www. your_web_app. com / akses. php? username = kbeaver & password = WhAteVur! & login = SoOn

Permintaan GET sering disimpan dalam fail sejarah penyemak imbas web pengguna, fail log pelayan web, dan fail log proksi. Permintaan GET boleh dihantar ke tapak pihak ketiga melalui medan Rujukan HTTP apabila pengguna melayari laman pihak ketiga. Semua perkara di atas boleh menyebabkan pendedahan kelayakan pendaftaran dan akses aplikasi web tanpa kebenaran.

Pelajaran: Jangan gunakan permintaan HTTP GET untuk log masuk. Gunakan permintaan HTTP POST sebaliknya. Jika ada, pertimbangkan kelemahan ini menjadi alasan yang baik untuk menyulitkan pemacu keras komputer riba anda dan komputer lain yang tidak selamat secara fizikal!

Keadaan yang Disebabkan oleh Maklumat Sensitif Dihasilkan Secara Tempatan - patung

Pilihan Editor

Cara Konfigurasi dan Pemantauan IS-IS pada Alat Junos - dummies

Cara Konfigurasi dan Pemantauan IS-IS pada Alat Junos - dummies

IS-IS protokol penghalaan gerbang dalaman pautan-negeri. Seperti OSPF, IS-IS mengendalikan algoritma pertama yang terpendam Dijkstra (SPF) untuk membuat pangkalan data topologi rangkaian dan, dari pangkalan data itu, untuk menentukan jalan terbaik (iaitu, terpendek) ke destinasi. Paket-paket yang IS-IS routers menghantar kepada satu sama lain menggambarkan topologi rangkaian adalah ...

Bagaimana Konfigurasi dan Memantau OSPF pada Junos Router - dummies

Bagaimana Konfigurasi dan Memantau OSPF pada Junos Router - dummies

OSPF adalah ciri kaya, protokol multi-topologi yang memerlukan sedikit usaha untuk menubuhkan keperluan khusus rangkaian anda. Tetapi, mengkonfigurasi dan mengawasi OSPF pada router Junos OS adalah mudah dan mudah. Pertama, anda mesti menentukan kawasan OSPF yang penghubung akan disambungkan, dan kemudian anda mesti mendayakan OSPF pada antara muka ...

Cara Konfigurasi Banner Masuk pada Alat Junos - dummies

Cara Konfigurasi Banner Masuk pada Alat Junos - dummies

Ketika anda masuk ke OS Junos peranti, anda segera dimasukkan ke dalam Command Line Interface (CLI) dan boleh mula berfungsi. Ganjaran menunjukkan nama pengguna yang digunakan untuk log masuk dan nama peranti: user @ junos-device> Oleh kerana peranti dikongsi pada rangkaian, anda mungkin mahu menghantar mesej kepada ...

Pilihan Editor

Rugby utama - dummies

Rugby utama - dummies

Untuk pemain ragbi atau penonton kali pertama, sukan ini mungkin kelihatan koleksi yang tidak dapat dielakkan pergerakan dan perlanggaran seram. Pada hakikatnya, rugby sangat teknikal dan teratur dengan undang-undang khusus yang mengawal semua aspek permainan. Untuk mendapatkan anda di landasan yang betul awal, berikut adalah empat bahagian yang paling penting ...

Rugby Positions dan Scoring - dummies

Rugby Positions dan Scoring - dummies

Seperti kebanyakan sukan yang tidak berasal dari Amerika Utara, permainan ragbi boleh sukar untuk difahami pada pandangan pertama kerana sejumlah besar pemain yang terlibat, panggilan rawak yang kelihatan rawak, dan pelbagai strategi yang digunakan oleh pasukan yang berlainan untuk menjaringkan mata dan mendapatkan kemenangan. Bahagian berikut ...

Power Boating For Dummies Cheat Sheet - dummies

Power Boating For Dummies Cheat Sheet - dummies

Boating power adalah hobi yang menyeronokkan dan santai selagi bot anda selamat dan sedia untuk dilancarkan. Pemeriksaan mudah dapat membantu memastikan kedua-duanya. Sebagai salah satu kraf yang lebih kuat di atas air, anda perlu tahu kapan untuk memberi laluan dan apabila anda berhak untuk berdiri di atas jalan ...

Pilihan Editor

Cara Snap Apps ke Sisi Skrin di Xbox One - dummies

Cara Snap Apps ke Sisi Skrin di Xbox One - dummies

Xbox One membolehkan anda menjalankan permainan dan aplikasi pada masa yang sama. Sebagai contoh, anda boleh memainkan permainan, mematikan soundtracknya dan mendengar muzik anda sendiri semasa anda bermain, dengan aplikasi Xbox Music. Atau, anda boleh merakam program TV kegemaran anda dan memerhatikan permainan semasa ...