浏览器遭殃:危险的Jikto放弃开发
开发人员对安全认知落后两三年
霍夫曼原本准备在ShmooCon会议上公开发布Jikto,但在SPI Dynamics官员的要求下他改变了决定,因为这款工具有可能会被那些攻击者所利用。"我们准备将这作为一种培训用途,展示我们现在所处形势以及具体情况有多糟。"霍夫曼表示。"现在大部分的开发人员对安全的认知总是落后两年半或三年时间,因而这样的培训是绝对必要的。
同时虽然一些安全专家早已指出跨站脚本攻击数量正在不断上升。"但只有近期,这些攻击才真的变成非常危险。"霍夫曼表示。"除了安全行业以外,其他行业危险意识真的很低。我们必须开始严肃看待Web漏洞问题。"
此外,想要通过修补浏览器方法来避免遭受Jikto所造成的这类攻击并不可能,因为这不是IE或Firefox有根本性错误,也不是JavaScript有什么不对。问题只是在于简单的JavaScript功能被用错了方向。"这只是它的一些功能使它可以被用于这种用途,"霍夫曼表示。"这就好比我有一个铁撬,我可能用它来侵入一辆汽车,但若将它用于正道上也能起到很好的作用。并不是JavaScript本身有害或者不好。只是JavaScript用法违背JavaScript的设计本意。"
事实上,包括Google、eBay、PayPal、Yahoo以及Mozilla Foundation在内的大型网络公司已发现由于漏洞的存在而使他们被他人利用为跨站脚本平台。现在他们已着手处理这一问题,其他较小的公司也应采取相应措施。
不过,SDI Dynamics限制霍夫曼公布这一代码(Jikto)的这一措施想来并不会起到多大作用。如果霍夫曼知道JavaScript能以他使用Jikto所演示的这种方式被恶意利用,其他人肯定也能做到。"我不是天才,并不比别人聪明多少,"霍夫曼表示。"如果我现在在会议上讨论了这些做法,那么你最好相信已有别人也知道怎么这样做了。只是这些人可能想暗中用这种方式来利用JavaScript,或将这类代码作为可利用的东西而进行出售、或用来发现漏洞、或所有诸如此类的各种事情,所以他们并未公开所知道的内容。"
霍夫曼最后表示:Jikto本质上与其说是一款工具,更多意义上不如说是概念论证代码的一个示范样例。任何人想要复制出我所做的东西都相当容易。它是概念论证型的代码,也许有900行左右的代码。其中大部分是我的注释和空行。
总而言之,这或许并不是一个精密的概念,但它的确很好证明了人们必须彻底解决跨站脚本漏洞。如果有谁认为这并不是一个问题,那么Google的亲身感受将会是你很好的借鉴对象。
霍夫曼原本准备在ShmooCon会议上公开发布Jikto,但在SPI Dynamics官员的要求下他改变了决定,因为这款工具有可能会被那些攻击者所利用。"我们准备将这作为一种培训用途,展示我们现在所处形势以及具体情况有多糟。"霍夫曼表示。"现在大部分的开发人员对安全的认知总是落后两年半或三年时间,因而这样的培训是绝对必要的。
同时虽然一些安全专家早已指出跨站脚本攻击数量正在不断上升。"但只有近期,这些攻击才真的变成非常危险。"霍夫曼表示。"除了安全行业以外,其他行业危险意识真的很低。我们必须开始严肃看待Web漏洞问题。"
此外,想要通过修补浏览器方法来避免遭受Jikto所造成的这类攻击并不可能,因为这不是IE或Firefox有根本性错误,也不是JavaScript有什么不对。问题只是在于简单的JavaScript功能被用错了方向。"这只是它的一些功能使它可以被用于这种用途,"霍夫曼表示。"这就好比我有一个铁撬,我可能用它来侵入一辆汽车,但若将它用于正道上也能起到很好的作用。并不是JavaScript本身有害或者不好。只是JavaScript用法违背JavaScript的设计本意。"
事实上,包括Google、eBay、PayPal、Yahoo以及Mozilla Foundation在内的大型网络公司已发现由于漏洞的存在而使他们被他人利用为跨站脚本平台。现在他们已着手处理这一问题,其他较小的公司也应采取相应措施。
不过,SDI Dynamics限制霍夫曼公布这一代码(Jikto)的这一措施想来并不会起到多大作用。如果霍夫曼知道JavaScript能以他使用Jikto所演示的这种方式被恶意利用,其他人肯定也能做到。"我不是天才,并不比别人聪明多少,"霍夫曼表示。"如果我现在在会议上讨论了这些做法,那么你最好相信已有别人也知道怎么这样做了。只是这些人可能想暗中用这种方式来利用JavaScript,或将这类代码作为可利用的东西而进行出售、或用来发现漏洞、或所有诸如此类的各种事情,所以他们并未公开所知道的内容。"
霍夫曼最后表示:Jikto本质上与其说是一款工具,更多意义上不如说是概念论证代码的一个示范样例。任何人想要复制出我所做的东西都相当容易。它是概念论证型的代码,也许有900行左右的代码。其中大部分是我的注释和空行。
总而言之,这或许并不是一个精密的概念,但它的确很好证明了人们必须彻底解决跨站脚本漏洞。如果有谁认为这并不是一个问题,那么Google的亲身感受将会是你很好的借鉴对象。
0
相关文章