|
گوگل پروتکل SSL را در سایت خود تغییر میدهد
يک پژوهشگر امنيتي به دنبال
بهرهبرداري از روش امنيتي جديد در حال
انجام مذاکرات با شرکت گوگل است تا از فناوري
جديد وي بهرهبرداري کند.
به گفته "مايک پري" (Mike
Perry)، در حالي که يک سايت اينترنتي بهظاهر
ايمن در يک شبکه بيسيم Wi-Fi ناامن به هکرها
امکان دهد تا کليه ارتباطات کاربر را قطع
کنند، روش جديد وي جلوي اين اقدام را ميگيرد
و اگر گوگل از اين فناوري استفاده کند، ديگر
سرويسهاي اينترنتي نظير Facebook، Yahoo Mail و Hotmail
ناامن و آسيبپذير خواهند ماند.
وي که هماکنون به عنوان
يکي از مهندسان و توسعهدهندگان محصولات در
شرکت Riverbed Technology فعاليت ميکند، ادعا ميکند
که يک سال قبل در مورد يک حفره معمولي که به
دنبال پشتيباني سايتها از پروتکل SSL ايجاد
ميشود، صحبت کرده بود. پروتکل SSL براي
محافظت اطلاعات کاربران در اينترنت تعيين
شده است تا هنگام گشت و گذار در سايتهاي
مختلف، مشکلي براي اطلاعات کاربران به وجود
نيايد.
اجراي پروتکل SSL در سايتهاي
اينترنتي دو مشکل عمده دارد. نخست اينکه،
برخي سايتهاي اينترنتي از پروتکل SSL پس از
صفحه Login و ورود شناسه کاربري و رمز عبور
کاربران استفاده نميکنند. اين مسئله باعث
ميشود تا فايلهاي کوکي کاربران از طريق
شخص ديگري در شبکه سرقت شود. زماني که "مايک
پري" در سال گذشته از وجود اين مشکلات خبر
داده بود، "رابرت گراهام"(Robert Graham) از
شرکت Errata Security نيز به آنها اشاره کرده بود.
بخش کوکيها در يک سايت
اينترنتي که به درست بودن شناسه کاربري و رمز
عبور کمک ميکند، دو حالت کلي دارد: "امن و
غيرامن". ميزان آسيبپذيري که "مايک
پري" از آن سخن گفته است، مربوط به برخي
سايتهاي اينترنتي ميشود که قصد استفاده
از پروتکل SSL را دارند، اما کوکيهاي خود را
در حالت "امن" قرار نميدهند. اين اتفاق
امکان دسترسي هکرها را به شبکههاي محلي
فراهم ميکند تا به وسيله آن به کوکيها
دسترسي پيدا کنند و به اين وسيله، به عنوان
يک کاربر معمولي وارد سايت شوند و به حساب
بانکي، پست الکترونيکي و ديگر خدمات مربوط
به کاربر دسترسي پيدا کنند. به گفته "پري"
اين مشکل براي سايتهايي که از پروتکل http
استفاده ميکنند نيز وجود خواهد داشت.
تاکنون هيچ مشکلي در زمينه
به کارگيري از پروتکل SSL در سايت گوگل گزارش
نشده است. اما از زمان انتشار اخبار جديد از
سوي اين شرکت در ماه گذشته مبني بر ورود
کاربران به سرويس پستالکترونيکي Gmail به
صورت پيشفرض روي سرور و عدم نياز به تايپ https://mail.google.com،
"پري" احتمال بروز اين مشکل را براي
گوگل هم ميدهد.
"پِري" در ايميلي كه
ارسال كرده بود نوشته است: "تقريباً هيچ
سايتي به غير از گوگل حاضر به سرمايهگذاري
براي افزايش امنيت كاربران نيست و همچنان كه
سال گذشته اين موضوع را ناديده گرفتند، به
اين رفتار خود ادامه ميدهند."
|