Većina od 200000 najbolje rangiranih veb sajtova sa HTTPS su nebezbedni

Vesti, 27.04.2012, 11:06 AM

Većina od 200000 najbolje rangiranih veb sajtova sa HTTPS su nebezbedni

Većina, tačnije 90% najbolje rangiranih HTTPS veb sajtova, su podložni poznatim tipovima SSL napada, pokazuju podaci neprofitne organizacije Trustworthy Internet Movement (TIM). Izveštaj koji je objavio TIM rezultat je korišćenja tehnologije automatizovanog skeniranja koju je razvio Qualys kao podršku novom projektu organizacije pod nazivom SSL Pulse. Cilj projekta je analiza implementacije HTTPS na veb sajtovima koje je kompanija koja se bavi veb analitikom Alexa svrstala u milion najbolje rangiranih veb sajtova.

SSL Pulse proverava protokole koje podržavaju sajtovi sa HTTPS (SSL 2.0, SSL 3.0, TLS 1.0, TLS 1.1 i dr.), dužinu ključa korišćenog za bezbedne veze (512, 1024, 2048 bita itd.) i jačinu pripadajućih šifarskih ključeva (256, 128 bita ili manje).

Algoritam korišćen za interpretaciju rezultata dobijenih skeniranjem dodeljuje bodove od 0 do 100 svakoj HTTP konfiguraciji. Bodovi se prevode u ocenu, pri čemu je ocena A najveća (preko 80 poena).

Iako je više od polovine 200000 analiziranih veb sajtova dobilo ocenu A, samo 10% njih su zaista i bezbedni. Čak 75% (148000 skeniranih veb sajtova) su podložni napadu poznatom pod nazivom BEAST koji se koristi za dekripciju tokena i kolačića iz HTTPS zahteva.

BEAST su kao proof-of-concept napad na konferenciji posvećenoj bezbednosti održanoj u Buenos Airesu prošle godine demonstrirala dvojica istraživača, Juliano Rizo i Tai Duong. Mogućnost takvog napada uklonjena je objavljivanjem verzije TLS 1.1 protokola, ali mnogi serveri i dalje koriste starije i ranjive protokole kao što je SSL 3.0, zbog kompatibilnosti.

Planovi organizacije Trustworthy Internet Movement su da se SSL Pulse skeniranje sprovodi svakog meseca kako bi se pratio napredak veb sajtova u implementaciji SSL protokola.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Napadi podržani veštačkom inteligencijom gotovo udvostručeni u 2025.

Napadi podržani veštačkom inteligencijom gotovo udvostručeni u 2025.

Broj sajber napada u kojima su napadači koristili veštačku inteligenciju gotovo se udvostručio tokom 2025. godine, navodi se u najnovijem izvešta... Dalje

Microsoft potvrdio da je Copilot zbog greške obrađivao poverljive mejlove

Microsoft potvrdio da je Copilot zbog greške obrađivao poverljive mejlove

Microsoft je potvrdio da je softverska greška u Microsoft 365 Copilot Chat omogućila AI asistentu da sumira poverljive mejlove, čak i kada su bile ... Dalje

Facebook oglasi šire lažno Windows 11 ažuriranje

Facebook oglasi šire lažno Windows 11 ažuriranje

Istraživači iz kompanije Malwarebytes upozoravaju da sajber-kriminalci koriste plaćene Facebook oglase koji imitiraju Microsoft promocije za Window... Dalje

Lažni Google oglasi za 7-Zip, LibreOffice i Final Cut Pro šire MacSync malver

Lažni Google oglasi za 7-Zip, LibreOffice i Final Cut Pro šire MacSync malver

Korisnici Mac računara koji traže popularni softver poput 7-Zip, Notepad++, LibreOffice ili Final Cut Pro mogu se naći usred aktivne kampanje lažn... Dalje

Chrome ekstenzije prikupljale podatke 37 miliona korisnika

Chrome ekstenzije prikupljale podatke 37 miliona korisnika

Istraživanje bezbednosnog istraživača Q Continuum otkriva da 287 popularnih Chrome ekstenzija prikuplja i deli podatke o istoriji pretraživanja ok... Dalje