自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

Facebook公布最新黑客攻擊防御技術(shù)細(xì)節(jié)

安全
Facebook近日在博客中公布了如何防御BREACH(通過自適應(yīng)超文本壓縮進(jìn)行的瀏覽器偵測與漏出)攻擊。

Facebook近日在博客中公布了如何防御BREACH(通過自適應(yīng)超文本壓縮進(jìn)行的瀏覽器偵測與漏出)攻擊。

[[113497]]

BREACH攻擊與企業(yè)處理CSRF(跨站請求偽造)攻擊時(shí)采用的安全措施有關(guān),BREACH專門針對那些擁有用戶賬戶的網(wǎng)站。

在CSRF攻擊中,攻擊者會假冒用戶并讓用戶的瀏覽器發(fā)送垃圾信息或者以web請求的方式竊取用戶在網(wǎng)絡(luò)上的賬戶。

而Facebook這樣的公司則會利用CSRF令牌來標(biāo)記真實(shí)用戶或被黑賬戶,來防止攻擊。但是在新的BREACH攻擊面前這種方法失靈了。在一些環(huán)境中,網(wǎng)頁獲取壓縮超文本的方式使得黑客能夠發(fā)現(xiàn)用戶的CSRF證書,即使用戶與網(wǎng)站之間的通訊采取了加密措施也無濟(jì)于事。

Facebook目前通過在CSRF令牌中增加一個(gè)新的安全層來對付BREACH攻擊,具體做法如下:

某用戶一天中如果產(chǎn)生了三個(gè)Facebook會話,那么每個(gè)會話都會受到一個(gè)同樣的CSRF令牌,如今Facebook的系統(tǒng)會為每一次用戶請求發(fā)放一個(gè)新的令牌,這些新令牌通過24位鹽化隨機(jī)產(chǎn)生,“鹽”是令牌結(jié)尾最后四個(gè)字母。這能夠徹底避免令牌的重復(fù)問題。新的令牌發(fā)布后,此前的令牌還將保持幾天有效期,這意味著同一時(shí)期會有多個(gè)令牌處于有效期。

據(jù)Facebook安全與基礎(chǔ)架構(gòu)團(tuán)隊(duì)介紹,在CSRF令牌中引入隨機(jī)字母序列的做法足以挫敗依賴令牌重復(fù)性的BREACH攻擊。

責(zé)任編輯:藍(lán)雨淚 來源: IT經(jīng)理網(wǎng)
相關(guān)推薦

2015-04-13 10:12:08

Windows容器技術(shù)Nano Server

2013-04-17 10:37:29

Google GlasGoogle眼鏡

2016-03-31 15:11:47

2021-06-11 21:46:31

RocketMQ數(shù)據(jù)JSON

2011-08-10 11:18:41

2024-04-25 17:07:33

無源光網(wǎng)絡(luò)PON接入網(wǎng)技術(shù)

2011-08-10 09:13:22

2009-10-14 10:16:45

2019-05-13 08:51:53

總監(jiān)技術(shù)CTO

2019-05-06 10:51:49

總監(jiān)技術(shù)場景

2021-07-09 11:22:06

黑客網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2011-08-31 13:41:46

2020-04-03 09:05:43

麻將 AI Suphx神經(jīng)網(wǎng)絡(luò)

2023-05-08 07:20:22

Doris分析型數(shù)據(jù)庫

2009-11-10 14:12:20

2014-06-26 11:33:42

2013-06-26 09:42:25

技術(shù)服務(wù)器內(nèi)存虛擬化

2017-11-10 08:35:06

存儲FCoE網(wǎng)絡(luò)

2010-09-06 11:08:29

2022-07-13 07:07:17

加密算法量子計(jì)算機(jī)
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號