לדף הכניסה של ישרא-בלוג
לדף הראשי של nana10
לחצו לחיפוש
חפש שם בלוג/בלוגר
חפש בכל הבלוגים
חפש בבלוג זה
 

יומן אבטחה

בלוג אבטחת מידע. עדכונים, עניינים, חדשות ופרסומים. הכל מכל בכל בנושא אבטחת מידע. ופרטיות.

מלאו כאן את כתובת האימייל
שלכם ותקבלו עדכון בכל פעם שיעודכן הבלוג שלי:

הצטרף כמנוי
בטל מנוי
שלח

RSS: לקטעים  לתגובות 
ארכיון:


11/2006

Session Token, Request Token ו- Page Token


מצאתי שני מאמרים מעניינים שאסקור כאן בקצרה. למפתחים מומלץ לקרוא את המקור. המאמרים עוסקים בזיהוי משתמשים, גניבת session, וניהול session במערכות web.

 

Session token הנו רכיב מזהה שמועבר למשתמש על מנת שיעשה בו שימוש כדי שהאפליקציה תוכל לזהות אותו. כעקרון, ניתן היה לבקש מהדפדפן להעביר שם משתמש וסיסמה בכל בקשה, אלא שבמקרה זה שם המשתמש והסיסמא חשופים לגניבה וניתן לעשות בהם שימוש גם לאחר שהמשתמש מתנתק. לכן הפתרון המקובל הוא לעשות שימוש במזהה session המונפק למשתמש בעת תחילת ה-session ומיוצר בצורה אקראית (נניח) בכל פעם מחדש. במצב כזה, אם גורם עוין כלשהו מצליח לקבל גישה ל-session של המשתמש הוא מוגבל ל-session בלבד, כיוון שכשהמשתמש יבצע יציאה מהיישום ה-session יבוטל, כולל זה של התוקף.

 

המאמר הראשון עוסק ב-Request Token. זהו פתרון אחר ומעניין לבעיה של session hijacking, שמבוצע בנוסף לשימוש במזהה session. המשמעות היא שלכל בקשה שמגיש המשתמש מתלווה token מזהה המונפק במענה לכל בקשה מחדש. במצב כזה, היישום צריך לבצע רישום של ה-token הנוכחי והקודם ובכל הגשת בקשה על ידי דפדפן לבדוק האם ה-token תקף. במידה ונעשה שימוש פעמיים באותו ה-token ניתן לדעת כי יש כאן מקרה של גניבת session ולנתק באופן אוטומטי את המשתמש ולהעביר אותו לחלון ההזדהות להזדהות מחודשת.

 

המאמר השני עוסק ב-Page Token שזה פתרון מעניין לתחלואי העולם, אך גם מורכב יותר ליישום. במקרה שכזה מחזיקים טבלת המרה הממירה את כל הקישורים בדף לקישורים המבוססים על מזהה ייחודי אקראי, כך שלמעשה אין קישורים סטאטיים בדף המשתמש וכל בקשה של דף מייצרת אותו מחדש עם קישורים חדשים. היתרונות האבטחתיים רבים: ניתן לאכוף נתיב גישה ביישום, כך שמשתמש לא יוכל סתם לרוץ בין דפים ולהגיש בקשות אקראיות לדפים על השרת (כי אין בכלל נתיב קבוע אליו ניתן לגשת, אלא רק כתובות המבוססות על מזהים אקראיים של הדפים); ניתן למנוע מניפולציה על פרמטרים, כיוון שחלק מהפרמטרים אינם מועברים מהדף אלא בעצם מיוצרים בשרת לאחר שבוצעה המרה ממזהה הקישור לקישור האמיתי (ראו את הקישור למאמר לדוגמאות קוד). בנוסף יש עוד השלכות - לא ניתן לשמור סימניות לדפים, לדפדף לאחור וכדומה.

נכתב על ידי , 9/11/2006 21:16   בקטגוריות אבטחת אפליקציה  
הצג תגובות    הוסף תגובה   הוסף הפניה   קישור ישיר   שתף   המלץ   הצע ציטוט



כינוי: 

גיל: 50




65,379
הבלוג משוייך לקטגוריות: אינטרנט
© הזכויות לתכנים בעמוד זה שייכות לעומר טרן אלא אם צויין אחרת
האחריות לתכנים בעמוד זה חלה על עומר טרן ועליו/ה בלבד
כל הזכויות שמורות 2025 © עמותת ישראבלוג (ע"ר)