Přejít k navigační liště

Zdroják » Zprávičky » Většina českých a slovenských bank není odolná vůči clickjackingu

Většina českých a slovenských bank není odolná vůči clickjackingu

Zprávičky Různé

O bezpečnostním problému zvaném clickjacking jsme již několikrát psali. Rastislav Turek přezdívaný Synopsi dnes na konferenci Trendy v internetové bezpečnosti sdělil, že většina českých i slovenských bank není vůči clickjackingu odolná. V ČR jsou odolné pouze Komerční banka, Citibank a mBanka, na Slovensku pouze mBanka.

Pomocí clickjackingu můžete uživatele snadno přimět nevědomky kliknout na libovolné místo na libovolné stránce, která se nesnaží bránit proti vložení do iframe. Přikládáme jednoduchou ukázku, na které jsme ponechali slabě vidět reálnou stánku, na kterou uživatel kliká (v tomto případě Zdroják), při jejím úplném ukrytí – viz druhá ukázka – vypadá stránka na první pohled zcela nevinně. Jedná se pouze o jedno z možných použití clickjackingu, kdy jsme vytvořili zcela průhledný iframe a umístili jej přes naši stránku. V reálu se často objevuje opačná situace, kdy je cílová stránka (až na malou oblast, na kterou uživatel klikne) vložena vespod.

ČTĚTE K TÉMATU: Bezpečnost na webu – přehled útoků na webové aplikace

Jak by se mohly banky (a obecně všechny důležité aplikace) před clickjackingem a vložením do iframe bránit pomocí několikařádkového javascriptového kódu, to již necháme za domácí úkol čtenářům.

Komentáře

Odebírat
Upozornit na
guest
2 Komentářů
Nejstarší
Nejnovější Most Voted
Inline Feedbacks
Zobrazit všechny komentáře
Bubák

Nestačil by jednořádkový script? Jedno z mnoha variant:

if (top != self) top.location.replace(document.location)

Problém může být to, že iframe není jediný element, do ktetého lze vložit stránku. Boužel, v MSIE pak mnou uvedený script nefunguje.

Jak funguje WordPress Cron a proč občas selhává

„Cron mi nějak neběhá." Klasická věta, která ve WordPress světě může znamenat cokoli od špatně nastavené WP_SITEURL, přes loopback zablokovaný Cloudflarem, až po fatal error v callbacku, který nechal viset transient doing_cron. WP-Cron totiž není skutečný scheduler — je to pseudo-cron závislý na návštěvnosti webu a HTTP loopbacku, se všemi pastmi, které si dokážete představit. Tenhle článek je hloubkový průchod jeho vnitřnostmi: co se reálně děje při spawn_cron(), kde vznikají race conditions, proč selhává a čím ho v produkci nahradit.