Većina od 200000 najbolje rangiranih veb sajtova sa HTTPS su nebezbedni
Vesti, 27.04.2012, 11:06 AM

Većina, tačnije 90% najbolje rangiranih HTTPS veb sajtova, su podložni poznatim tipovima SSL napada, pokazuju podaci neprofitne organizacije Trustworthy Internet Movement (TIM). Izveštaj koji je objavio TIM rezultat je korišćenja tehnologije automatizovanog skeniranja koju je razvio Qualys kao podršku novom projektu organizacije pod nazivom SSL Pulse. Cilj projekta je analiza implementacije HTTPS na veb sajtovima koje je kompanija koja se bavi veb analitikom Alexa svrstala u milion najbolje rangiranih veb sajtova.
SSL Pulse proverava protokole koje podržavaju sajtovi sa HTTPS (SSL 2.0, SSL 3.0, TLS 1.0, TLS 1.1 i dr.), dužinu ključa korišćenog za bezbedne veze (512, 1024, 2048 bita itd.) i jačinu pripadajućih šifarskih ključeva (256, 128 bita ili manje).
Algoritam korišćen za interpretaciju rezultata dobijenih skeniranjem dodeljuje bodove od 0 do 100 svakoj HTTP konfiguraciji. Bodovi se prevode u ocenu, pri čemu je ocena A najveća (preko 80 poena).
Iako je više od polovine 200000 analiziranih veb sajtova dobilo ocenu A, samo 10% njih su zaista i bezbedni. Čak 75% (148000 skeniranih veb sajtova) su podložni napadu poznatom pod nazivom BEAST koji se koristi za dekripciju tokena i kolačića iz HTTPS zahteva.
BEAST su kao proof-of-concept napad na konferenciji posvećenoj bezbednosti održanoj u Buenos Airesu prošle godine demonstrirala dvojica istraživača, Juliano Rizo i Tai Duong. Mogućnost takvog napada uklonjena je objavljivanjem verzije TLS 1.1 protokola, ali mnogi serveri i dalje koriste starije i ranjive protokole kao što je SSL 3.0, zbog kompatibilnosti.
Planovi organizacije Trustworthy Internet Movement su da se SSL Pulse skeniranje sprovodi svakog meseca kako bi se pratio napredak veb sajtova u implementaciji SSL protokola.

Izdvojeno
Zbog greške u popularnom WordPress pluginu ugroženo više od 200.000 sajtova

Više od 200.000 veb sajtova koji koriste ranjivu verziju popularnog WordPress plugina Post SMTP mogli bi biti laka meta za hakere. Post SMTP je dodat... Dalje
Digitalna distopija: kako WiFi može da vas prepozna

Naučnici sa Univerziteta La Sapienza u Rimu otkrili su kako da prepoznaju ljude samo pomoću WiFi signala, bez ikakvog snimanja, bez saglasnosti, bez... Dalje
Malver u novoj igri na Steamu krade lozinke i kriptovalutu

Igrači na Steam platformi ponovo su se našli na meti sajber kriminalaca, ovoga puta kroz kompromitovanu igru Chemia, koja je korišćena za distribu... Dalje
Tihi uljez u WordPressu: Novi backdoor koristi skrivene pluginove za potpunu kontrolu sajta

Istraživači sajber bezbednosti iz kompanije Sucuri otkrili su novi backdoor skriven u direktorijumu „mu-plugins“ na WordPress sajtovima,... Dalje
Opasna 0-day ranjivost u SharePoint-u: Microsoft upozorava na masovne napade

Microsoft je izdao hitno upozorenje nakon što je otkriveno da hakeri širom sveta iskorišćavaju ranjivost nultog dana u lokalnim SharePoint server... Dalje
Pratite nas
Nagrade