<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>&#8235;פורסים את הרשת&#8236;</title>	<atom:link href="http://www.borisgr.com/blog/feed" rel="self" type="application/rss+xml" />
	<link>http://www.borisgr.com/blog</link>
	<description>&#8235;אינטרנט, אבטחת מידע ומה שביניהם&#8236;</description>	<lastBuildDate>Tue, 05 Apr 2011 21:20:00 +0000</lastBuildDate>
	<language>he</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.1</generator>
		<item>
		<title>&#8235;גוגל נלחמת ב SSL Certificates מזויפים&#8236;</title>		<link>http://www.borisgr.com/blog/archives/100</link>
		<comments>http://www.borisgr.com/blog/archives/100#comments</comments>
		<pubDate>Tue, 05 Apr 2011 21:19:30 +0000</pubDate>
		<dc:creator>&#8235;Boris&#8236;</dc:creator>				<category><![CDATA[SSL]]></category>
		<category><![CDATA[גוגל]]></category>
		<category><![CDATA[כללי]]></category>

		<guid isPermaLink="false">http://www.borisgr.com/blog/?p=100</guid>
		<description><![CDATA[&#8235;בעקבות גניבות סרטיפיקטים, וסתם מתוך רצון עז לעזור לעולם, גוגל השיקה שירות חדש של בדיקת אותנטיות של SSL Certificates.  מעכשיו, פרט ללאסוף את דפי האתר (ותמונות של הבתים שלכם), גוגל תשמור אצלה את כל הסרטיפיקטים שה crawlers שלה יראו באינטרנט, ותייצא סטטיסטיקה לגבי התאריכים שבהם נראה אותו סרטיפיקט ובכמה ימים שונים הוא נראה. עדין אין [...]&#8236;]]></description>			<content:encoded><![CDATA[<div dir="rtl"><p>בעקבות גניבות סרטיפיקטים, וסתם מתוך רצון עז לעזור לעולם, גוגל השיקה שירות חדש של בדיקת אותנטיות של SSL Certificates.  מעכשיו, פרט ללאסוף את דפי האתר (ותמונות של הבתים שלכם), גוגל תשמור אצלה את כל הסרטיפיקטים שה crawlers שלה יראו באינטרנט, ותייצא סטטיסטיקה לגבי התאריכים שבהם נראה אותו סרטיפיקט ובכמה ימים שונים הוא נראה.</p>
<p>עדין אין שימוש אמיתי לדבר הזה (פרט לפרנואידים שיבדקו כל סרטיפיקט שהם מקבלים), אבל גוגל כבר חושבת איך היא הולכת לדחוף את הבדיקות אוטומטית לChrome ולהתריע למשתמש כשתהיה בעיה (נגיד, אם פתאום המשתמש קיבל סרטיפיקט שהוא לא מה שרואה גוגל או שאר המשתמשים).</p>
<p>היתרונות ברורים &#8211; מעכשיו כל סרטיפיקט גנוב יזוהה בקלות והמשתמש יוכל לבחור שלא להשתמש בו. והחסרונות? משימות כמו ניטור הרשת בארגון יהפכו להיות קשות יותר, כי משתמשים ידעו שרואים את התעבורה שלהם (מה שניתן היה למנוע היום ע&quot;י חתימה עם הדומיין הארגוני) וכמובן, גוגל שולטת בעוד חלק מהאינטרנט &#8211; בלי שרוצים אותה שם.</p>
<p>מה דעתכם? למה גוגל עושה את זה ולאן היא מתכוונת להתקדם משם?</p>
<p>&nbsp;</p>
<p>פרטים נוספים -&gt;<a href="http://googleonlinesecurity.blogspot.com/2011/04/improving-ssl-certificate-security.html?utm_source=feedburner&amp;utm_medium=feed&amp;utm_campaign=Feed%3A+GoogleOnlineSecurityBlog+%28Google+Online+Security+Blog%29" target="_blank"> בבלוג של גוגל</a></p>
</div>]]></content:encoded>			<wfw:commentRss>http://www.borisgr.com/blog/archives/100/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>&#8235;איך נתקעים עם עוגיות לכל החיים&#8236;</title>		<link>http://www.borisgr.com/blog/archives/94</link>
		<comments>http://www.borisgr.com/blog/archives/94#comments</comments>
		<pubDate>Sat, 29 Jan 2011 10:28:44 +0000</pubDate>
		<dc:creator>&#8235;Boris&#8236;</dc:creator>				<category><![CDATA[כללי]]></category>
		<category><![CDATA[סיסמאות]]></category>
		<category><![CDATA[פרטיות]]></category>

		<guid isPermaLink="false">http://www.borisgr.com/blog/?p=94</guid>
		<description><![CDATA[&#8235;אומנם זה כבר פורסם לפני מספר חודשים, אבל יצא לי להיתקל עכשיו שוב באותו API שגורם למנהלי אתרים לשים עוגיות שלא תוכלו להיפטר מהן. בקצרה, קיימים בדפדפן ובתוספים שלו הרבה מאוד מקומות שאפשר לשמור שם עוגיות. כשמוחקים את העוגיות בדפדפן, או בכל תוסף בנפרד, העוגיות האחרות ישארו, וכשתגיעו שוב לאותו אתר הוא יחדש לכם את [...]&#8236;]]></description>			<content:encoded><![CDATA[<div dir="rtl"><p>אומנם זה כבר פורסם לפני מספר חודשים, אבל יצא לי להיתקל עכשיו שוב באותו API שגורם למנהלי אתרים לשים עוגיות שלא תוכלו להיפטר מהן.</p>
<p>בקצרה, קיימים בדפדפן ובתוספים שלו הרבה מאוד מקומות שאפשר לשמור שם עוגיות. כשמוחקים את העוגיות בדפדפן, או בכל תוסף בנפרד, העוגיות האחרות ישארו, וכשתגיעו שוב לאותו אתר הוא יחדש לכם את כל העוגיות הללו. כך שהדרך היחידה להיפטר מזה שהאתר יכיר אתכם הוא למחוק את כל העוגיות <span style="text-decoration: underline;">ביחד.</span> עוד נושא מעניין הוא שהעוגיות האלה עוברות בין דפדפנים, ככה שאם תכננתם לעשות שטויות עם דפדפן אחד, ובדפדפן אחר לגלוש רגיל &#8211; זה לא יעבוד לכם וניתן יהיה לזהות אתכם בין הדפדפנים.</p>
<p>אם תרצו תוכלו ל<a href="http://samy.pl/evercookie/" target="_blank">קרוא יותר</a>, או <a href="http://samy.pl/evercookie/" target="_blank">להוריד </a>את ה API ששם את כל העוגיות האלה בפשטות.</p>
<p>לא יצא לי לראות משהו שמוריד את העוגיות האלה. אז אם אתם מכירים, תגיבו או תכתבו אחד כזה לכולם <img src='http://www.borisgr.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
</div>]]></content:encoded>			<wfw:commentRss>http://www.borisgr.com/blog/archives/94/feed</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>&#8235;גוגל והזיהוי הדו שלבי &#8211; הסוף לפריצות המייל?&#8236;</title>		<link>http://www.borisgr.com/blog/archives/87</link>
		<comments>http://www.borisgr.com/blog/archives/87#comments</comments>
		<pubDate>Wed, 13 Oct 2010 10:20:53 +0000</pubDate>
		<dc:creator>&#8235;Boris&#8236;</dc:creator>				<category><![CDATA[כללי]]></category>

		<guid isPermaLink="false">http://www.borisgr.com/blog/?p=87</guid>
		<description><![CDATA[&#8235;לפני כחודש פרסמה גוגל בבלוגים רבים של החברה (לדוגמא כאן)  על האפשרות להזדהות מול השירות ב Two step verification (כשהמטרה היא לממש Two factor authentication). כרגע השירות יהיה זמין רק לארגונים, אך בחודשים הקרובים יהיה זמין לכל המשתמשים. למה זה טוב? המטרה העיקרית של גוגל במהלך הזה היא לגרום לפחות תיבות מייל של משתמשיה להיפרץ. כל [...]&#8236;]]></description>			<content:encoded><![CDATA[<div dir="rtl"><p>לפני כחודש פרסמה גוגל בבלוגים רבים של החברה (לדוגמא <a href="http://googleenterprise.blogspot.com/2010/09/more-secure-cloud-for-millions-of.html">כאן</a>)  על האפשרות להזדהות מול השירות ב Two step verification (כשהמטרה היא לממש Two factor authentication). כרגע השירות יהיה זמין רק לארגונים, אך בחודשים הקרובים יהיה זמין לכל המשתמשים.</p>
<h3><strong>למה זה טוב?</strong></h3>
<p>המטרה העיקרית של גוגל במהלך הזה היא לגרום לפחות תיבות מייל של משתמשיה להיפרץ. כל סיסמא שנגנבת היום, יכולה לשמש לאורך זמן לכניסה לא חוקית לחשבון המשתמש ולעשיית פעולות בשמו. מכיוון שהיום התמנון של גוגל שולט בכל חייהם של משתמשיה, כולל מידע רפואי ותשלומים, מאוד חשוב לשמור על פרטיותם ולהגן עליהם ועל חשבון המשתמש שלהם. לפי מה שמאמינים בגוגל, ובהתאם לקונספט של Strong authentication, השגור בעולם, הפתרון הזה אמור להגן על המשתמשים בצורה מיטבית.</p>
<h3><strong>Strong Authentication</strong></h3>
<p>היום התפישה הרווחת בקהילת אבטחת המידע היא שאימות חזק הוא כזה המורכב משני גורמים שונים (לדוגמא סיסמא מ Token וסיסמא רגילה, שתי סיסמאות, סיסמא זיהוי ביומטרי וכו') וששני הגורמים האלה באים מקבוצות שונות.</p>
<p>הקבוצות, Something you have,  Something you know ו Something you are, מבטיחות שע&quot;י פגיעה בודדת במשתמש או זיוף כלשהו לא ניתן יהיה להזדהות בשם הקורבן. במקרה שנגנבה סיסמא של משתמש ברשת, או נגנב רק ה Token, כרטיס הזיהוי או כל דבר פיזי אחר, לא ניתן יהיה להזדהות בשם הקורבן.</p>
<p>ה Strong authentication הותיק שעולה לי בראש הוא משיכה של כסף בכרטיס אשראי. כשמושכים כסף הזיהוי מבוסס על כרטיס מגנטי (Something you have) ועל סיסמא שניתנת מראש (Something you know). גניבה של הכרטיס או ידיעה של הקוד הסודי לא מספיקה על מנת לקבל את הכסף וצריך את שני הגורמים.</p>
<p>בפתרון שגוגל מציעה היא מספקת שתי אפשרויות הזדהות. כששתיהן מבוססות על Something you know ו Something you have. האפשרות הראשונה היא הזדהות ע&quot;י הסיסמא של המשתמש וקבלה של SMS חד פעמי עם סיסמא נוספת שתאפשר את הכניסה הקרובה. האפשרות השניה שמציעה גוגל היא סיסמת המשתמש הרגילה  וסיסמא מאפליקציה שתותקן על הטלפון הסלולרי של המשתמש. כרגע גוגל לא פרסמה איך הטלפון הסלולרי ינפיק את הסיסמא, אבל אני מניח שזה יהיה סוג של Time Based או שהאפליקציה תשמור הרבה סיסמאות קדימה ופעם בכמה זמן תתעדכן מול השרתים של גוגל.</p>
<h3>גוגל כפורצת דרך</h3>
<p>גם במקרה הזה, כמו מתן האפשרות לגלישה  ב SSL ובדיקת חוזק הסיסמא, גוגל היא הראשונה שמציעה אפשרויות אבטחה מתקדמות יותר ממה שקיימות בעולם. אני מנח ששאשר החברות הגדולות שמציעות שירותי מייל יתיישרו וגם הם יציעו תוך כמה חודשים את האפשרות להתאמת בצורה מתקדמת יותר.</p>
<h3>האם זה יפתור את בעיית הפריצה לתיבות?</h3>
<p>אני לא בטוח שהפתרון יהיה הרמטי, כי עדיין אפשר לעשות צורות של פישינג שיבקש גם את הקוד, יגרום לגוגל לשלוח אותו ואחרי הזנת הסיסמא החד פעמית להיכנס חד פעמית לתיבה.</p>
<p>אבל הפתרון מבטיח קפיצת מדרגה ענקית באבטחה של תיבות המייל. ניסוי של סיסמאות מאתרים אחרים, פישינג רגיל, הצצה מאחורי משתמש לגבי הסיסמא שלו ושיטות דומות יהפכו להיות לא אפקטיביות.</p>
<p>מצד שני, גוגל צריך להכיר את הטלפון שלכם. אתם מוכנים לזה?</p>
</div>]]></content:encoded>			<wfw:commentRss>http://www.borisgr.com/blog/archives/87/feed</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>&#8235;אז ככה פורצים לכם בלי שאתם יודעים?&#8236;</title>		<link>http://www.borisgr.com/blog/archives/81</link>
		<comments>http://www.borisgr.com/blog/archives/81#comments</comments>
		<pubDate>Sat, 17 Jul 2010 15:44:26 +0000</pubDate>
		<dc:creator>&#8235;Boris&#8236;</dc:creator>				<category><![CDATA[כללי]]></category>

		<guid isPermaLink="false">http://www.borisgr.com/blog/?p=81</guid>
		<description><![CDATA[&#8235;אחת הפריצות המאיימות שקיימות היום ברשת היא ה Session Fixation. היא לא מאיימת בגלל חומרת התוצאה יוצאת הדופן &#8211; שהיא התחזות למשתמש אחר באתר כלשהו (תוצאה שאפשר להשיג ע&#34;י גניבת עוגיות או אמצעים דומים) אלא קלות הביצוע והפגיעות הקיימת היום. Session Fixation Session Fixation  היא התקפה של גניבת ה Session ששונה משאר ההתקפות שמיועדות לכך. [...]&#8236;]]></description>			<content:encoded><![CDATA[<div dir="rtl"><p>אחת הפריצות המאיימות שקיימות היום ברשת היא ה Session Fixation. היא לא מאיימת בגלל חומרת התוצאה יוצאת הדופן &#8211; שהיא התחזות למשתמש אחר באתר כלשהו (תוצאה שאפשר להשיג ע&quot;י גניבת עוגיות או אמצעים דומים) אלא קלות הביצוע והפגיעות הקיימת היום.</p>
<p><strong>Session Fixation</strong></p>
<p>Session Fixation  היא התקפה של גניבת ה Session ששונה משאר ההתקפות שמיועדות לכך. בעוד שבשאר ההתקפות התוקף ינסה לנחש את מזהה ה Session, לגנוב אותו לגולש מהמחשב של הגולש או לגנוב אותו מהאתר, בהתקפה הזו התוקף ייצר בעצמו את מזהה ה Session  ויגרום לנתקף להשתמש בו. על מנת להצליח בתקיפה האתר הנתקף צריך לעשות מספר טעויות (שהן לא כאלה מוזרות), הראשונה היא להקצות Session ID לכל משתמש באתר על ההתחלה, ולא רק אחרי שהוא הקיש שם משתמש וסיסמא והשניה היא לא להחליף את מזהה ה Session לאתר לאתר שהמשתמש הקיש סיסמא, אלא רק לזכור שמעכשיו זהו Session בעל הרשאות. שתי הטעויות הללו לא נראות גרועות כל כך במבט ראשון, והרבה אתרים טועים במימושים אלה. פרט לאתרים הרבה הרבה תשתיות תוכנה שנותנות שירותים של התעמתות פגיעות להתקפה הזו.</p>
<p><strong>איך ההתקפה עובדת</strong></p>
<p>הדרך הכי פשוטה לממש את ההתקפה היא כאשר מזהה ה session מועבר ב URL. אם כל מזהה מתקבל בתור session id, התוקף יכול פשוט להגריל אחד ולהפנות אנשים אליו. במקרה שהמזהה חייב להיווצר בשרת אז התוקף יוצר לעצמו מזהה session ע&quot;י גלישה לאתר. ומפנה את הנתקף ללינק עם המזהה. לאחר שהמותקף מתעמת מול האתר, לתוקף ישנו המזהה של הנתקף שאיתו הוא יכול לגשת לאתר עם ההרשאות של המותקף.</p>
<p>במקרים אחרים, כאשר המזהה נשמר בעוגיה נדרשת חולשה נוספת על מנת ליצור התקפה מסוג זה. לדוגמא ע&quot;י שתילת עוגיה ב subdomain של אתר נתקף כשר יש לנו שליטה על האתר הראשי, או ע&quot;י הרבה טכניקות אחרות.</p>
<p><strong>האם זה עובד?</strong></p>
<p>אם תשאלו את OWASP, כנראה שכן, והרבה. לפי אחת<a href="http://www.owasp.org/images/7/7a/OWASP_AppSec_Research_2010_Session_Fixation_by_Schrank_Braun_Johns_and_Poehls.pdf" target="_blank"> ההרצאות</a> שהוצגה בכנס שלהן בחודש שעבר, חלק גדול ממערכות ה CMS ותשתיות התוכנה המופצות חינם היום תקיפות בשיטה זו.</p>
</div>]]></content:encoded>			<wfw:commentRss>http://www.borisgr.com/blog/archives/81/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>&#8235;איך (לא) מממשים Captcha&#8236;</title>		<link>http://www.borisgr.com/blog/archives/77</link>
		<comments>http://www.borisgr.com/blog/archives/77#comments</comments>
		<pubDate>Fri, 14 May 2010 06:18:41 +0000</pubDate>
		<dc:creator>&#8235;Boris&#8236;</dc:creator>				<category><![CDATA[כללי]]></category>
		<category><![CDATA[Captcha]]></category>

		<guid isPermaLink="false">http://www.borisgr.com/blog/?p=77</guid>
		<description><![CDATA[&#8235;Captcha הוא מבחן שנועד להבדיל בין אדם למכונה. המטרה העיקרית שלו היא לגלות האם מי ש&#34;יושב&#34; מול המחשב הוא בן אדם, או שאין אף אחד וזו מכונה שגולשת, וזאת על מנת למנוע מספאם או בקשות אוטומטיות להגיע. ה Captcha הנפוץ היום הוא טקסטואלי כשיש כל מיני אותיות מוזרות לזהות, במקרה והצלחתי כנראה שאני בן אדם. כבר [...]&#8236;]]></description>			<content:encoded><![CDATA[<div dir="rtl"><p>Captcha הוא מבחן שנועד להבדיל בין אדם למכונה. המטרה העיקרית שלו היא לגלות האם מי ש&quot;יושב&quot; מול המחשב הוא בן אדם, או שאין אף אחד וזו מכונה שגולשת, וזאת על מנת למנוע מספאם או בקשות אוטומטיות להגיע. ה Captcha הנפוץ היום הוא טקסטואלי כשיש כל מיני אותיות מוזרות לזהות, במקרה והצלחתי כנראה שאני בן אדם.</p>
<p>כבר בהתחלה, כמו בכל דבר, היה ברור שהבעיה של ה  Captcha תהיה במימוש, ובשל מימושים לא טובים שיהיו מחשבים יצליחו לפרוץ את מנגנון ה Captcha.</p>
<p>את המימוש הכי מצחיק ראיתי באתר Winwin לפני משהו כמו חודש, ועקבתי אחריו מאז(אחד כאן <a href="http://nadlan.winwin.co.il/AboutCompany.aspx?PId0=5095&amp;PId1=2&amp;PId2=16&amp;PId3=44&amp;PId4=np_ynet_comp" target="_blank">לדוגמא</a>). כנראה שב Winwin החליטו שאין טעם להגריל תמונה חדשה כל פעם, בחודש האחרון כל הזמן מחזירים את אותה תמונה (עם הכיתוב 184FCB). פרט לזה שהרעיון הוא טיפשי, כנראה שהא לא ימנע להציף אותם בבקשות ממישהו שבאמת ירצה.</p>
<p>שלחתי להם את כתובת ה Post, נראה מה יהיה להם לספר <img src='http://www.borisgr.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
</div>]]></content:encoded>			<wfw:commentRss>http://www.borisgr.com/blog/archives/77/feed</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>&#8235;האיש הקטן בדפדפן&#8236;</title>		<link>http://www.borisgr.com/blog/archives/69</link>
		<comments>http://www.borisgr.com/blog/archives/69#comments</comments>
		<pubDate>Fri, 02 Apr 2010 17:12:46 +0000</pubDate>
		<dc:creator>&#8235;Boris&#8236;</dc:creator>				<category><![CDATA[כללי]]></category>
		<category><![CDATA[Man in the Browser]]></category>
		<category><![CDATA[MITB]]></category>
		<category><![CDATA[Passwords]]></category>
		<category><![CDATA[סיסמאות]]></category>

		<guid isPermaLink="false">http://www.borisgr.com/blog/?p=69</guid>
		<description><![CDATA[&#8235;או בשמו השני, Man in the Browser. מכמה שיחות שניהלתי בזמן האחרון, גיליתי שאנשים שמתעסקים באבטחת מידע לא כל כך מכירים את המושג. בפוסט אני אסביר מה הוא אומר, למה הוא משמש ולמה הוא עדיף על דברים אחרים. MITB היא  דרך פעולה שלה כמה יתרונות על פני דרכי הפעולה של סוסים היום. כשהרעיון המרכזי הוא [...]&#8236;]]></description>			<content:encoded><![CDATA[<div dir="rtl"><p>או בשמו השני, Man in the Browser.</p>
<p>מכמה שיחות שניהלתי בזמן האחרון, גיליתי שאנשים שמתעסקים באבטחת מידע לא כל כך מכירים את המושג. בפוסט אני אסביר מה הוא אומר, למה הוא משמש ולמה הוא עדיף על דברים אחרים.</p>
<p>MITB היא  דרך פעולה שלה כמה יתרונות על פני דרכי הפעולה של סוסים היום. כשהרעיון המרכזי הוא שיש קוד שרץ ומשנה את המידע שמגיע למשתמש או את המידע שנשלח מהמשתמש. דרך ההרצה של הקוד תהיה בד&quot;כ DLL שיטען לדפדפן, Plugin או סתם hook לפונקציות של הדפדפן. לשיטה הזו יש כמה יתרונות ברורים על השיטות האחרות ודרכי הפעולה של סוסים.</p>
<p>קודם כל, השליטה היא דו צדדית. הסוס שולט על כל מה שהמשתמש שולח לאינטרנט ועל מה שחוזר מהאינטרנט למשתמש. כמובן שבמקרים האלה גם SSL או הגנות סטנדרטיות אחרות לא יעזרו כי המידע משתנה לפני שנשלח \ אחרי שהתקבל. פרט לגניבת סיסמאות רגילה והאזנה לתקשורת נכנסת למשתמש אפשר לבצע פעולות, וכאן נכנס החלק המעניין.</p>
<p>סוסים בד&quot;כ לא יעבירו כסף מחשבון הבנק של הקורבן\ חשבון ה Paypal או כל חשבון אחר של הקורבן. התקיפה הזו מסוכנת לתוקף כי המשתמש ישר יראה שקרה משהו ויודיע לבנק על ביטול הפעולה. אבל מה קורה אם הוא לא יודע שהפעולה קרתה? לאחר שהסוס מעביר את הכסף לחשבון של התוקף בעזרת  MITB הוא גם שולט בכל המידע שמגיע למשתמש, ולכן לאחר ההעברה הסוס &quot;ישפץ&quot; את כל הסכומים שהשתנו, ויחזיר את הסכום ה&quot;ישן&quot; שאמור להיות כאילו לא עבר שום כסף. כלומר, יכולים לעבור חודשים עד שהקורבן ישים לב שקרה משהו, ואז עשוי להיות מאוחר מדי. לדוגמא אם יש לקורבן בחשבון 10,000 ש&quot;ח והסוס גנב לו 4,000 כל פעם שהוא יסתכל על הסכומים בחשבון הסוס ישנה את ה 6,000 ל 10,000 וכל שינוי שיבוא בעקבות זה. הבנק מצידו, לא יודע שזה מה שהקורבן רואה ובטוח שהקורבן רואה שיש לו בחשבון 6,000 ש&quot;ח.</p>
<p>בעיה נוספת היא בעיה של התכחשות. נגיד שאתם סוחרים במניות. אם מישהו יגנוב את הסיסמא שלכם ויכנס לחשבון שלכם ויבצע קניה \ מכירה זאת תהיה תקיפה רגילה, שאולי אפילו תצליחו לשכנע מישהו שלא אתם עשיתם את זה. אבל לשינוי של שערי קניה \ מכירה, שינוי שמות המניות או לביצוע פעולות נוספות על ה session שלכם הרבה יותר קשה להתכחש. אתם ישבתם על המחשב בזמן שזה קרה, הסכומים שראיתם היו אלה שהזנתם, ורק כש&quot;הפסדתם&quot; בהשקעה הלכתם להתלונן. מי יאמין לכם במקרה הזה?</p>
<p>אז איך מזדהים מול הבנק? Two Factor Authentication? במקרה הזה לא, כל דרך של הזדהות היא לא מספיק טובה. לעומת תקיפות אחרות או גניבת סיסמאות, נתוני האימות של הנתקף לא מעניינים אף אחד. הסוס &quot;רוכב&quot; על ה session שיצרתם וגונב את המידע שלכם או מבצע את הפעולות שהוא רוצה.</p>
<p>למרות שמדברים על הקונספט הזה יותר מ 3 שנים (פורסם בתחילת 2007) לא היו שימושים רציניים יותר מדי עם זה (יש כמה סוסים שעושים שימושים כאלה ואחרים בטכניקה, אבל לא בשימוש רחב). אם הייתי מהמר על זה, הייתי מהמר שבזמן הקרוב הרבה סוסים ישתמשו בשיטות דומות, לאור היתרונות שזה נותן על פני השיטות האחרות.</p>
</div>]]></content:encoded>			<wfw:commentRss>http://www.borisgr.com/blog/archives/69/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>&#8235;סיסמאות ואיך גונבים אותן – חלק 2&#8236;</title>		<link>http://www.borisgr.com/blog/archives/55</link>
		<comments>http://www.borisgr.com/blog/archives/55#comments</comments>
		<pubDate>Tue, 23 Feb 2010 13:50:47 +0000</pubDate>
		<dc:creator>&#8235;Boris&#8236;</dc:creator>				<category><![CDATA[סיסמאות]]></category>
		<category><![CDATA[Pharming]]></category>
		<category><![CDATA[Phishing]]></category>
		<category><![CDATA[פארמינג]]></category>
		<category><![CDATA[פישינג]]></category>

		<guid isPermaLink="false">http://www.borisgr.com/blog/?p=55</guid>
		<description><![CDATA[&#8235;כשכתבתי את הבלוג הקודם תיכננתי שיהיו שני פוסטים על סיסמאות. ככל שהתקדמתי וכתבתי ראיתי שיש ממש הרבה חומר ולכן יהיו יותר משני פוסטים בפוסט הזה אני אדבר על פישינג ופארמינג (Phishing ו Pharming). לפני הכל נגדיר את המושגים האלה (שהרבה פעמים תבלבלים ביניהם). Phishing   Phishing היא שיטת הונאה שנועדה להשיג מידע רגיש. בעולם משתמשים בפישינג [...]&#8236;]]></description>			<content:encoded><![CDATA[<div dir="rtl"><p><span style="color: #888888;">כשכתבתי את הבלוג הקודם תיכננתי שיהיו שני פוסטים על סיסמאות. ככל שהתקדמתי וכתבתי ראיתי שיש ממש הרבה חומר ולכן יהיו יותר משני פוסטים <img src='http://www.borisgr.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </span></p>
<p><span style="color: #333333;">בפוסט הזה אני אדבר על פישינג ופארמינג (Phishing ו Pharming). </span><span style="color: #333333;">לפני הכל נגדיר את המושגים האלה (שהרבה פעמים תבלבלים ביניהם).</span></p>
<p><span style="color: #333333;"><strong>Phishing</strong></span></p>
<p><span style="color: #333333;">  Phishing היא שיטת הונאה שנועדה להשיג מידע רגיש. בעולם משתמשים בפישינג בעיקר לגניבה של סיסמאות ומספרי כרטיסי אשראי (יש שימושים נוספים, אבל הם פחות נפוצים).  בד&quot;כ תקיפת פישינג תתחיל בהודעת דוא&quot;ל או מסנג'ר שתקבלו שתפנה אתכם לאתר כלשהו (בד&quot;כ יהיה האתר של הבנק, המייל או כל אתר אחר שהתוקף ירצה להיכנס אליו בשמכם). כשתלחצו על הלינק לא תגיעו לאתר האמיתי שאליו רציתם להגיע, אלא לאתר אחר שהתוקף בנה. כמובן שכל מידע שתכניסו באתר הזה יגיע לתוקף ולא לאתר האמיתי. כך שאם תכניסו כרטיס אשראי או שם משתמש וסיסמא הם יגיעו לתוקף. לפעמים התקיפה תהיה אפילו פרימיטיבית יותר, ותבקש מכם לענות למייל עם הפרטים שתתבקשו להכניס.</span></p>
<p><span style="color: #333333;">על מנת שבאמת תכניסו את הפרטים האלה, ההודעה והאתר יספרו לכם כל מיני סיפורים, לדוגמא שיש מבצע מטורף בבנק ובשביל לקבל אותו תצטרכו להכניס שם משתמש וסיסמא או שנשרף אתר הבנק וצריך להכניס שם משתמש וסיסמא שוב על מנת שלא יאבד כל הכסף שיש לכם.  </span></p>
<p><span style="color: #333333;"><strong>Pharming</strong></span></p>
<p><span style="color: #333333;">כשמדברים על Pharming לא מדברים על תקיפה נקודתית, אבל הרעיון דומה. התוקף יפתח אתר זהה לאתר האמיתי וכל מי שיגיע לאתר יחשוב שמדובר באתר האמיתי. כל הפעולות שיבוצעו יהיו כאילו שהן מבוצעות מול האתר האמיתי. ולכן אתר שיתחזה לאתר הבנק ידע לבקש שם משתמש וסיסמא. בד&quot;כ אחרי שתכניסו שם משתמש וסיסמא האתר יפנה אתכם לאתר הבנק המקורי ותמשיכו לגלוש רגיל. התוקף בינתיים קיבל את הפרטים שלכם שרצה.</span></p>
<p><span style="color: #333333;">הדרך לגרום לגולשים תמימים להגיע לאותם אתרי Pharming היא אחת ממגוון דרכים. אחת הדרכים הנפוצות היא פשוט לפתוח אתר עם שגיאת כתיב. משתמשים שיקלידו מהר את כתובת האתר עשויים להתבלבל ולהגיע לאתר התוקף. דרכים נוספות הן פריצה לאתר והפנית כל הגולשים לאתר המתחזה או השתלטות על שם המתחם של האתר האמיתי ע&quot;י DNS Poisoning. במקרה שלתוקף יש כבר סוס טרואני על המחשב שלכם, הוא יכול לשנות את קובץ ה HOSTS שלכם על מנת שכל פעם שתגלשו לאתר מסוים תגיעו לאתר אחר במקומו. </span></p>
<p><span style="color: #333333;"><strong>וזה עובד?</strong></span></p>
<p><span style="color: #333333;">על אף שהאינסטינקט הראשוני היה אומר שתקיפות כאלה לא יעבדו, מכיוון שמשתמשים ישימו לב &#8211; התקיפות הללו ממשיכות לעבוד ומשתכללות כל הזמן. בחודשים האחרונים התחילו להופיע <a href="http://news.cnet.com/8301-27080_3-10314183-245.html?part=rss&amp;subj=news&amp;tag=2547-1009_3-0-20" target="_blank">אפליקציות פייסבוק שעשו Phishing  לסיסמאות פייסבוק</a>, עוד תחכום מעניין שראיתי בזמן האחרון, הוא שחוץ מהפישינג,<a href="http://www.rsa.com/blog/blog_entry.aspx?id=1520" target="_blank"> &quot;מחלקת ה Fraud&quot; מבקשת לדבר איתך בצ'אט בזמן שאתה באתר </a>וחולבת ממך עוד מידע רגיש שמעניין את התוקפים. </span></p>
<p><span style="color: #333333;">על מנת שיהיה קל לתוקף בצורה של פישינג, ישנן קבוצות שמוכרות היום מוצרים לעניין. <a href="http://www.rsa.com/blog/blog_entry.aspx?id=1410" target="_blank">מוצר</a> שכתבו עליו בבלוג של RSA הוא פלאגין שאפשר לקנות לסוס טרויאני והוא יזריק לדפדפן את דפי הפישינג המטופלים במקום הדפים המקוריים שחוזרים מהאתרים. </span></p>
<p><span style="color: #333333;"><a href="http://www.rsa.com/blog/blog_entry.aspx?id=1410"></a></span></p>
<p><span style="color: #333333;"> <strong>שיפורים נוספים</strong></span></p>
<p><span style="color: #333333;">ישנן הרבה שיטות שתוקפים משתמשים בהן על מנת לגרום לגולשים להתפטות ולהכניס את הפרטים ביניהן:</span></p>
<ul>
<li><span style="color: #333333;">מייל אישי שישלח לנתקף עם שמו. השם יגיע בד&quot;כ מאתר \ DB שפרצו אליו או מפרטים שהכנסתם באתרים מפוקפקים באינטרנט</span></li>
<li><span style="color: #333333;">זיוף כתובת השולח. על מנת להרשאות שמישהו &quot;אמיתי&quot; שלח את המייל</span></li>
<li><span style="color: #333333;">תוספת של כיתוב כאילו המייל עבר במנגנון Anti-Spam</span></li>
<li><span style="color: #333333;">החבאה של הכתובות המזויפות שאליהם תופנו והצגה של הכתובות האמיתיות של האתרים האמיתיים</span></li>
</ul>
<p><span style="color: #333333;"> </span></p>
</div>]]></content:encoded>			<wfw:commentRss>http://www.borisgr.com/blog/archives/55/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>&#8235;סיסמאות (ואיך גונבים אותן) &#8211; חלק 1&#8236;</title>		<link>http://www.borisgr.com/blog/archives/42</link>
		<comments>http://www.borisgr.com/blog/archives/42#comments</comments>
		<pubDate>Sat, 13 Feb 2010 19:16:19 +0000</pubDate>
		<dc:creator>&#8235;Boris&#8236;</dc:creator>				<category><![CDATA[כללי]]></category>
		<category><![CDATA[סיסמאות]]></category>
		<category><![CDATA[פרטיות]]></category>
		<category><![CDATA[Brute Force]]></category>
		<category><![CDATA[default password]]></category>
		<category><![CDATA[password recovery]]></category>
		<category><![CDATA[twitter]]></category>
		<category><![CDATA[טוויטר]]></category>
		<category><![CDATA[ניחוש סיסמאות]]></category>

		<guid isPermaLink="false">http://www.borisgr.com/blog/?p=42</guid>
		<description><![CDATA[&#8235;סיסמאות, בעיקר בצורה שמשתמשים בהן היום, כאמצעי זיהוי יחיד &#8211; קורצות מאוד לפורצים. השגה של הסיסמא המתאימה הופכת אותך ברגע מחסר אמצעים ואפשרויות לשליט של אתר או חשבון משתמש מסוים (בניגוד למקומות אחרים, שבהם יש בד&#34;כ שני אמצעי זיהוי, בכל האתרים בארץ כמעט מסתמכים על סיסמא). בפוסט אני אציג מספר נקודות שרלוונטיות לכולם, משתמשי קצה, [...]&#8236;]]></description>			<content:encoded><![CDATA[<div dir="rtl"><p>סיסמאות, בעיקר בצורה שמשתמשים בהן היום, כאמצעי זיהוי יחיד &#8211; קורצות מאוד לפורצים. השגה של הסיסמא המתאימה הופכת אותך ברגע מחסר אמצעים ואפשרויות לשליט של אתר או חשבון משתמש מסוים (בניגוד למקומות אחרים, שבהם יש בד&quot;כ שני אמצעי זיהוי, בכל האתרים בארץ כמעט מסתמכים על סיסמא).</p>
<p>בפוסט אני אציג מספר נקודות שרלוונטיות לכולם, משתמשי קצה, בוני אתרים ואנשים שמתעסקים באבטחת מידע. בשל אורכו של הפוסט חילקתי אותו למספר פוסטים. בזה אני אדבר על הבסיס ובהבאים על דרכים ונושאים יותר מתקדמים.</p>
<p><strong>איך לבחור את הסיסמא (או איך להמנע מ Brute Force)</strong></p>
<p>אחת הדרכים שקיימות מבראשית בערך, היא לנחש את הסיסמא. למרות שהשיטה ידועה ואתרים מנסים להתגונן מפניה בדרכים מרובות (כולל מנגנוני Captcha, הגבלת מספר הנסיונות, ונעילה של חשבונות) זה עדיין עובד.</p>
<p>מפעם לפעם מתפרסמות ברשת רשימות של סיסמאות שמתמשים בהן הרבה (כמו <a href="http://www.whatsmypass.com/the-top-500-worst-passwords-of-all-time" target="_blank">כאן</a>) והאקרים פשוט מנחשים בצורה סיסטמטית את הסיסמאות הפופולריות על החשבונות שהם מכירים. מבין מיליוני החשבונות שהם מכירים, הצלחה גם בחלק קטן מאוד תביא להם את מה שהם חיפשו.</p>
<p><strong>השימוש בסיסמא דיפולטית</strong></p>
<p>גם הנושא הזה מוכר, אבל עדיין בהרבה מוצרים שאנחנו משתמשים אנחנו משאירים את הסיסמא שבאה עם המכשיר או התוכנה ולא משנים אותה. מה שמאפשר לגורמים לא מורשים להתחבר בצורה מוצלחת. גם במקרה הזה <a href="http://www.phenoelit-us.org/dpl/dpl.html" target="_blank">רצות ברשת</a> הרבה רשימות של סיסמאות מקוריות של תוכנות ומוצרים. עכשיו חשבו אתם, האם שיניתם את כל הסיסמאות? הסיסמא של הראוטר בבית? של הוינדוס?</p>
<p><strong>שחזורי סיסמא</strong></p>
<p>נושא שעלה לכותרות בזמן האחרון, אחרי שככה פרצו את חשבות ה Gmail של עובדי twitter וגנבו מידע מסווג מהחברה. שחזור סיסמא הוא בדרך כלל פרט שאנחנו לא מתייחסים אליו, ונותנים תשובה טיפשית לשאלה ששואלים אותנו את את כתובת המייל שאנחנו לא משתמשים בה תחת ההנחה שאף פעם לא נשכח את הסיסמא ונשתמש במידע הזה שנתנו. מה שקורה באמת הוא שעל ידי כך ניתן לפרוץ את החשבונות שלנו ושירותי הדואר שלנו.</p>
<p><strong>גניבת המסמכים של טוויטר</strong></p>
<p><a href="http://techcrunch.com/2009/07/19/the-anatomy-of-the-twitter-attack/" target="_blank">המקרה שקרה בטוויטר </a>הוא שכל מסמכי החברה היו שמורים ב  google docs  ורק העובדים היו מורשים לגשת למסמכים. נוהג שקיים בהרבה חברות שרוצות לשמור את המידע שלהן באינטרנט. אחד העובדים שם כתובת hotmail שלו בתור הכתובת לשחזור סיסמא. צעד שגם כן הוא רגיל והרבה מאיתנו היו עושים זאת. הפורץ שרצה לפרוץ לחשבונות המייל של עובדי טוויטר התחיל לעבור עליהם ולנסות לשחזר את הסיסמא של כל אחד מהם. לבסוף הגיע לאותו עובד ששחזור הסיסמא שלו הפנה לכתובת המייל הוט מייל. כשניסה הפורץ לבדוק את החשבון בהוט מייל גילה שאותו חשבון לא קיים (בגלל המדיניות של הוט מייל לסגור חשבונות שלא פעילים) ופשוט פתח אותו. מכאן ההמשך כבר ברור. אותו פורץ פתח את החשבון בהוט מייל וביצע שחזור סיסמא ב Gmail. מה שאיפשר לו לגשת לחשבון ה Google Docs של עובד ה Twitter ולקבל גישה לכל מסמכי החברה שאותו עובד יכל לראות.</p>
<p>התקיפה הזאת היא דוגמא מצוינת לכך שפרט קטן באבטחה (כמו לשים כתובת מייל שלא באמת משתמשים בה) גורם לחשיפה של מידע מסווג של חברה גדולה.</p>
<div id="_mcePaste">מה דעתכם? האם היו מצליחים לפרוץ אליכם ככה?</div>
</div>]]></content:encoded>			<wfw:commentRss>http://www.borisgr.com/blog/archives/42/feed</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
		<item>
		<title>&#8235;פרצו לכם? זה בטח הסינים!&#8236;</title>		<link>http://www.borisgr.com/blog/archives/28</link>
		<comments>http://www.borisgr.com/blog/archives/28#comments</comments>
		<pubDate>Sun, 07 Feb 2010 17:46:41 +0000</pubDate>
		<dc:creator>&#8235;Boris&#8236;</dc:creator>				<category><![CDATA[כללי]]></category>
		<category><![CDATA[גוגל]]></category>
		<category><![CDATA[ממשלות]]></category>
		<category><![CDATA[סין]]></category>

		<guid isPermaLink="false">http://www.borisgr.com/blog/?p=28</guid>
		<description><![CDATA[&#8235;אחרי הפריצה לגוגל והגניבה של קוד מקור שהואשמה בה הממשלה הסינית, ושבעקבותיה הודיעה גוגל כי תשקול להפסיק לעבוד עם סין, הרבה כתבות התפרסמו בשבוע האחרון על סין ותקיפות מחשבים. השבוע פורסם כי ה MI5 הזהיר לפני כשנה עובדים בבריטניה שלא לקבל מתנות מנציגים סיניים ולהשתמש בהם, המתנות האלה, ביניהם זיכרון USB וציוד למצלמות מודבקים בסוסים טרויאניים [...]&#8236;]]></description>			<content:encoded><![CDATA[<div dir="rtl"><p>אחרי הפריצה לגוגל והגניבה של קוד מקור שהואשמה בה הממשלה הסינית, ושבעקבותיה <a href="http://www.nytimes.com/2010/01/13/world/asia/13beijing.html?" target="_blank">הודיעה גוגל</a> כי תשקול להפסיק לעבוד עם סין, הרבה כתבות התפרסמו בשבוע האחרון על סין ותקיפות מחשבים.</p>
<p>השבוע <a href="http://www.nytimes.com/2010/02/01/world/europe/01spy.html">פורסם </a>כי ה MI5 הזהיר לפני כשנה עובדים בבריטניה שלא לקבל מתנות מנציגים סיניים ולהשתמש בהם, המתנות האלה, ביניהם זיכרון USB וציוד למצלמות מודבקים בסוסים טרויאניים והמטרה שלהם היא להדביק את המחשבים שאליהם יחובר הציוד. זאת על מנת לגנוב מידע רגיש שקשור לפוליטיקה, בנקאות, אנרגיה ותחומים אחרים שהממשלה הסינית מתעניינת בהם.</p>
<p>באותו עניין <a href="http://www.nytimes.com/2010/02/02/business/global/02hacker.html"><span style="color: #000000;">פורסם </span></a>השבוע ראיון עם האקר סיני (שם המאמר הוא Hacking for Fun and Profit in China’s Underworld). בין שאר הדברים שמדברים עליהם מוזכר עד כמה שנושא ההאקינג פופולרי בסין והרבה כנסים מתקיימים בסין (מתי כבר אצלנו?) בנושא אבטחה ושכל ילד יכול לקנות ב 6$ מדריך צעד אחר צעד על איך לפרוץ למחשבים ולבנות סוסים טרואניים משלך. חלק מההאקרים פורצים בשביל עצמם ובדיקת היכולת שלהם, אבל הרבה אחרים עושים זאת על מנת למכור את &quot;תוצרתם&quot; לחברות שמעוניינות בכך או לצבא. דרך נוספת להרוויח כסף, לפי המוזכר, הוא למכור דמויות וירטואליות במשחקי רשת. פשוט פורצים למחשב של השחקן, גונבים לו את הדמות ומוכרים אותה לשחקן אחר שרוצה בכך (ואין לו כוח לשחק לבד ולעלות שלבים). כמובן שאותו האקר, כמו רבים מחבריו, לא רצה להודות שהוא מוכר גם דברים לממשלה בסין.</p>
<p>ו<a href="http://www.cio.com/article/528313/China_Works_to_Toughen_Hacking_Laws">מאמר יותר משמח</a> שפורסם השבוע מדבר על הצעדים של הממשלה הסינית על מנת לחוקק חוקים כנגד עברייני המחשב במדינה, ולהפעיל שיטות אכיפה נגדם. האם יעבוד? אתם תגידו.</p>
<p>ולסיום, לכל אלה שמנסים להבין איך עושים כסף מזה שפורצים למחשבים, הרצאה מעניינת, אם כי קצת ישנה, של נייל דובנסקי על איך עושים כסף מפריצות מחשבים והסבר על שיטות התקיפה שמשתמשים בהם.</p>
<p>תהנו <img src='http://www.borisgr.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<div><object classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" width="425" height="344" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param name="allowFullScreen" value="true" /><param name="allowscriptaccess" value="always" /><param name="src" value="http://www.youtube.com/v/jC6Q1uCnbMo&amp;hl=en_US&amp;fs=1&amp;" /><param name="allowfullscreen" value="true" /><embed type="application/x-shockwave-flash" width="425" height="344" src="http://www.youtube.com/v/jC6Q1uCnbMo&amp;hl=en_US&amp;fs=1&amp;" allowscriptaccess="always" allowfullscreen="true"></embed></object></div>
</div>]]></content:encoded>			<wfw:commentRss>http://www.borisgr.com/blog/archives/28/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>&#8235;אתם כל הזמן מזוהים &#8211; גם כשנדמה לכם שאתם אנונימיים&#8236;</title>		<link>http://www.borisgr.com/blog/archives/23</link>
		<comments>http://www.borisgr.com/blog/archives/23#comments</comments>
		<pubDate>Sat, 06 Feb 2010 15:47:53 +0000</pubDate>
		<dc:creator>&#8235;Boris&#8236;</dc:creator>				<category><![CDATA[פרטיות]]></category>
		<category><![CDATA[anonymization]]></category>
		<category><![CDATA[אנונימיות]]></category>

		<guid isPermaLink="false">http://www.borisgr.com/blog/?p=23</guid>
		<description><![CDATA[&#8235;השבוע פירסמה קבוצת חוקרים מאמר מעניין שעוסק בזיהוי של משתמש שגולש לאתר. במאמר אין שום חידוש טכנולוגי, אבל המחשבה היא קצת שונה. החוקרים השתמשו בטכניקות ידועות של זיהוי הסטוריה בדפדפן, וע&#34;י כך הגיעו לזיהוי ייחודי של זהות האדם שגולש כרגע לאתר. קצת היסטוריה לפני קרוב ל 4 שנים פורסם כי סקריפט שרץ בדפדפן יכול לדעת באילו [...]&#8236;]]></description>			<content:encoded><![CDATA[<div dir="rtl"><p>השבוע פירסמה קבוצת חוקרים <a href="http://www.iseclab.org/papers/sonda-TR.pdf" target="_blank">מאמר מעניין </a>שעוסק בזיהוי של משתמש שגולש לאתר. במאמר אין שום חידוש טכנולוגי, אבל המחשבה היא קצת שונה.</p>
<p>החוקרים השתמשו בטכניקות ידועות של זיהוי הסטוריה בדפדפן, וע&quot;י כך הגיעו לזיהוי ייחודי של זהות האדם שגולש כרגע לאתר.</p>
<p><strong>קצת היסטוריה </strong></p>
<p><a href="http://www.cs.indiana.edu/~sstamm/papers/cachesniffing.ppt" target="_blank">לפני קרוב ל 4 שנים פורסם</a> כי סקריפט שרץ בדפדפן יכול לדעת באילו אתרים ודפים ביקר הגולש. הסקריפט עושה את זה ע&quot;י הסתכלות על לינקים, ובחינת השינוי שהדפדפן עושה להם. כאשר לינקים שהגולש ביקר בהם יראו שונה מלינקים שהגולש לא ביקר בהם.</p>
<p>במהלך השנים האחרונות חוקרים הציגו כל מיני שימושים, שלא הצביעו בצורה ייחודית על משתמש מסוים.</p>
<p><strong>השימוש היום</strong></p>
<p>ההצעה הנוכחית של קבוצת החוקרים היא לחתוך לפי ביקורים בקבוצות ברשתות חברתיות. כלומר, עבור משתמש שגולש אני אבדוק באילו קבוצות הוא חבר בפייסבוק לדוגמא. אם אני אצליח לקבל את כל הקבוצות, והגולש הוא היחיד שחבר בקבוצות אלו, אני אזהה אותו ייחודית (עכשיו נסו לחשוב, האם יש עוד מישהו שחבר באותן קבוצות כמוכם?). לפי התוצאות שפורסמו קרוב לחצי מהאנשים זוהו בצורה ייחודית, כלומר עבור חצי מהאנשים אתר יוכל להגיד בדיוק מה השם של הגולש ברשת החברתית.</p>
<p>קבוצת החוקרים לא בדקה הצלבה בין מספר רשתות חברתיות. לדעתי הצלבה כזאת תעלה בהרבה את כמו האנשים המזוהים.</p>
<p><strong>איך נשארים אנונימיים</strong></p>
<p>כמו תמיד, מחיקה של מידע על הגלישה (עוגיות והיסטוריה) היו מצילים אתכם. גם &quot;גלישה פרטית&quot; בשועל האש לא היתה נותנת את האפשרות לזהות אתכם.</p>
<p><strong>ולבוני האתרים</strong></p>
<p>תמיד כדאי להוסיף אלמנט אקראי ב URL של העמוד. כך תימנעו מתקיפות של המשתמשים שלכם, כי הכתובת לא תהיה ניתנת לניחוש.</p>
</div>]]></content:encoded>			<wfw:commentRss>http://www.borisgr.com/blog/archives/23/feed</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
	</channel>
</rss>
