Přejít k navigační liště

Zdroják » Zprávičky » Většina českých a slovenských bank není odolná vůči clickjackingu

Většina českých a slovenských bank není odolná vůči clickjackingu

Zprávičky Různé

O bezpečnostním problému zvaném clickjacking jsme již několikrát psali. Rastislav Turek přezdívaný Synopsi dnes na konferenci Trendy v internetové bezpečnosti sdělil, že většina českých i slovenských bank není vůči clickjackingu odolná. V ČR jsou odolné pouze Komerční banka, Citibank a mBanka, na Slovensku pouze mBanka.

Pomocí clickjackingu můžete uživatele snadno přimět nevědomky kliknout na libovolné místo na libovolné stránce, která se nesnaží bránit proti vložení do iframe. Přikládáme jednoduchou ukázku, na které jsme ponechali slabě vidět reálnou stánku, na kterou uživatel kliká (v tomto případě Zdroják), při jejím úplném ukrytí – viz druhá ukázka – vypadá stránka na první pohled zcela nevinně. Jedná se pouze o jedno z možných použití clickjackingu, kdy jsme vytvořili zcela průhledný iframe a umístili jej přes naši stránku. V reálu se často objevuje opačná situace, kdy je cílová stránka (až na malou oblast, na kterou uživatel klikne) vložena vespod.

ČTĚTE K TÉMATU: Bezpečnost na webu – přehled útoků na webové aplikace

Jak by se mohly banky (a obecně všechny důležité aplikace) před clickjackingem a vložením do iframe bránit pomocí několikařádkového javascriptového kódu, to již necháme za domácí úkol čtenářům.

Komentáře

Odebírat
Upozornit na
guest
2 Komentářů
Nejstarší
Nejnovější Most Voted
Inline Feedbacks
Zobrazit všechny komentáře
Bubák

Nestačil by jednořádkový script? Jedno z mnoha variant:

if (top != self) top.location.replace(document.location)

Problém může být to, že iframe není jediný element, do ktetého lze vložit stránku. Boužel, v MSIE pak mnou uvedený script nefunguje.

Přístupnost není jen o splnění norem: nový pohled na inkluzivní design

Přístupnost a inkluze možná nepatří mezi nejžhavější témata digitálního světa – dokud o nich nezačne mluvit Vitaly Friedman. Na WebExpo 2024 předvedl, že inkluzivní design není jen o splněných checkboxech, ale hlavně o lidech. S energií sobě vlastní obrátil zažité přístupy naruby a ukázal, že skutečně přístupný web je nejen možný, ale i nezbytný.

Efektivnější vývoj UI nebo API: Co si odnést z WebExpo 2025?

Různé
Komentáře: 0
Jak snadno implementovat moderní uživatelské rozhraní? Které funkce brzdí rychlost vašeho webu? A kdy raději sami přibrzdit, abychom využitím AI nepřekročili etické principy? Debatu aktuálních dev témat rozdmýchá sedmnáctý ročník technologické konference WebExpo, která proběhne v Praze od 28. do 30. května. Který talk či workshop si rozhodně nenechat ujít? Toto je náš redakční výběr z vývojářských hroznů.

Zapřáhněte AI jako nikdy předtím. Květnová konference WebExpo přivítá hvězdy technologického světa

Od 28. do 30. května 2025 promění pražský Palác Lucerna na tři dny technologická konference WebExpo. Na programu je více než 80 přednášek a workshopů od expertů z celého světa. WebExpo tradičně propojuje vývojáře, designéry, marketéry i byznysové lídry a nabízí praktické dovednosti, strategické myšlení a přináší nejnovější trendy nejen v oblasti AI.