HTTPS może nie zapewniać prywatności
#1
Cytat: Naukowcy z Berkeley odkryli sposób na identyfikację stron internetowych w czyimś ruchu internetowym przy zastosowaniu własnej metody, która powstała po analizie 463125 załadowaniach 10 witryn internetowych w grudniu 2013 i styczniu 2014 roku. Analiza ta pozwoliła zidentyfikować poszczególne z nich z dokładnością 89%.

- Nasz atak stosuje techniki grupowania do zidentyfikowania wzorców w ruchu. Następnie za pomocą rozkładu Gaussa porównuje podobieństwo do każdego klastra i mapy próbek ruchu - twierdzą naukowcy.

Atakujący mogą wykorzystać tę metodę nadzoru do przekopania danych klientów w celach reklamowych, w celu zablokowania usług użytkowników podejrzanych o dostęp do zakazanych witryn lub monitorowanie ruchu prywatnego i korporacyjnego pracowników.

Do wykrycia wzorców ruchu, haker musi wejść na te same strony internetowe, co jego ofiary by móc obserwować ruch przychodzący, aby dopasować go do znanych wzorców.


Źródło:

[Aby zobaczyć linki, zarejestruj się tutaj]

Chip wziął dane od BitDefendera.

[Aby zobaczyć linki, zarejestruj się tutaj]

Odpowiedz
#2
W tym kontekście dodatek do FF o nazwie Convergence :

[Aby zobaczyć linki, zarejestruj się tutaj]


Kiedyś go wypróbowałem; zdaje się że opóźniał mi FF, więc wywaliłem.
Trudno powiedzieć, czy jest rozwijany (na stronie WWW jest rok 2011).
Instalacja na własną odpowiedzialność - jak instalowałem, FF go blokował, i trzeba było zezwalać.
Odpowiedz
#3
wojek napisał(a):W tym kontekście dodatek do FF o nazwie Convergence :

[Aby zobaczyć linki, zarejestruj się tutaj]


Kiedyś go wypróbowałem; zdaje się że opóźniał mi FF, więc wywaliłem.
Trudno powiedzieć, czy jest rozwijany (na stronie WWW jest rok 2011).
Instalacja na własną odpowiedzialność - jak instalowałem, FF go blokował, i trzeba było zezwalać.

Do czego jest ten dodatek? Smile

[Aby zobaczyć linki, zarejestruj się tutaj]

Odpowiedz
#4
Jak rozumiem, to alternatywa dla ogólnie przyjętego systemu certyfikacji (CA):

Cytat: Convergence is a secure replacement for the Certificate Authority System.
Rather than employing a traditionally hard-coded list of immutable CAs,
Convergence allows you to configure a dynamic set of Notaries
which use network perspective to validate your communication.


[Aby zobaczyć linki, zarejestruj się tutaj]


Więcej szczegółów powinno być na tym wideo:

[Aby zobaczyć linki, zarejestruj się tutaj]

Odpowiedz
#5
Tytuł delikatnie mówiąc na miarę Faktu czy Super Expressu.
Owszem, da się określić, gdzie był user... ale czy coś więcej? Czy da się wyciągnąć np. zaszyfrowane dane wprowadzane przez nas w formularzach na stronach idących po SSL?

Ja bym zmienił tytuł na coś pokroju "HTTPS może nie zapewniać prywatności", bo bezpieczeństwo zapewnia (oczywiście jeśli po stronie serwera nie używamy np. SSLv1 czy SSLv2).
Odpowiedz
#6
lukasamd napisał(a):Ja bym zmienił tytuł na coś pokroju "HTTPS może nie zapewniać prywatności"

No ja niestety nie mogę, a moderatorów nie będę o każdą zmianę prosił :/
Bez komentarza...

[Aby zobaczyć linki, zarejestruj się tutaj]

Odpowiedz
#7
Faktycznie... czas kiedy było to możliwe minął... no to zmieniłem Wink
Odpowiedz
#8
@lukasamd
Masz jeszcze ze źródła (chip):
Cytat: Protokół udostępnia dane podatne na wścibskie spojrzenia.

Cytat: Zabezpieczone strony HTTPS są narażone na analizy ruchu, które mogą narazić informacje prawne, finansowe, a nawet te na temat zdrowia, pokazują niedawne badania bezpieczeństwa.

[Aby zobaczyć linki, zarejestruj się tutaj]

Odpowiedz
#9
Hmm...skoro mogą wiedzieć, gdzie byliśmy i kiedy, to mamy sytuacje niemal taka samą, jak w przypadku analizy metadanych...czyli
Cytat: Zbierający metadane widzą, że dzwoniłeś na sex-telefon o 2:24 w nocy i rozmawiałeś przez 18 minut. Nie wiedzą jednak o czym rozmawiałeś.
Wiedzą, że dzwoniłeś na infolinię wspierającą osoby z myślami samobójczymi przebywając na moście Golden Gate (mekka samobójców — przyp. red.). Temat rozmowy pozostaje jednak tajemnicą.
Wiedzą, że dzwoniłeś do laboratorium wykonującego testy na HIV, zaraz potem do swojego lekarza, a następnie do swojej firmy ubezpieczeniowej. Nie są jednak w stanie się domyślić, o co mogło chodzić.

Grin

[Aby zobaczyć linki, zarejestruj się tutaj]

"Bezpieczeństwo jest podróżą, a nie celem samym w sobie - to nie jest problem, który można rozwiązać raz na zawsze"
"Zaufanie nie stanowi kontroli, a nadzieja nie jest strategią"
Odpowiedz


Skocz do:


Użytkownicy przeglądający ten wątek: 1 gości