Перейти к содержанию

Firesheep

Эта статья находится на начальном уровне проработки, в одной из её версий выборочно используется текст из источника, распространяемого под свободной лицензией
Материал из энциклопедии Руниверсалис
Firesheep
Тип Расширение браузера Firefox
Разработчик Eric Butler
Операционная система MS Windows, Mac OS X, Linux
Языки интерфейса английский
Последняя версия 0.1-1[1]
Сайт codebutler.com/firesheep…

Firesheep — расширение браузера Firefox разработанное Eric Butler. Расширение использует сниффер пакетов для перехвата незашифрованных HTTP cookie популярных веб-сайтов, например Facebook и Twitter, передаваемых по сети. Таким образом оно позволяет перехватывать чужие сессии работы с сайтами. Полученные из сети сессии отображаются на боковой панели браузера, и пользователь может войти на сайт от имени другого пользователя путём двойного щелчка на его имени..[2]

Расширение было создано для демонстрации рисков безопасности, которые существуют, если веб-сайты используют шифрованное соединение лишь для проверки логина и пароля, и не шифруют HTTP cookie, используемые после аутентификации.[3] В некоторых странах использование этого расширения без согласия пользователей, чьи данные перехватываются, может являться преступлением. Несмотря на угрозу безопасности, которую создает расширение, представители сайта Mozilla Add-ons заявили что не собираются блокировать расширение, так как блокировка используется только в отношении spyware или дополнений, которые создают уязвимости в браузере, а не для блокировки «средств нападения» (attack tools), которые могут использоваться и легально (например, для проверки безопасности собственного компьютера).[4]

Позже было представлено сходное приложение Faceniff для телефонов с ОС Android.[5]

Противодействие

Существует несколько методов борьбы с использованием Firesheep в локальных сетях, например путём шифрования соединений. Оно может быть реализовано, например, при помощи протокола HTTPS[6], путём использования Виртуальной частной сети, или шифрованием беспроводных соединений.

HTTPS

VPN

Беспроводные сети

Расширения


См. также

Примечания

  1. Butler, Eric Firesheep - codebutler (недоступная ссылка). Дата обращения: 20 декабря 2010. Архивировано 12 августа 2012 года.
  2. Steve Gibson, Gibson Research Corporation. Security Now! Transcript of Episode #272 (недоступная ссылка). Grc.com. Дата обращения: 2 ноября 2010. Архивировано 12 августа 2012 года.
  3. Firesheep Sniffs Out Facebook and Other User Credentials on Wi-Fi Hotspots (недоступная ссылка). Lifehacker. Дата обращения: 28 октября 2010. Архивировано 12 августа 2012 года.
  4. Keizer, Gregg Mozilla: No 'kill switch' for Firesheep add-on (недоступная ссылка). Computer World. Дата обращения: 29 октября 2010. Архивировано 12 августа 2012 года.
  5. Sniff and intercept web session profiles on Android (недоступная ссылка). Help Net Security. Дата обращения: 2 июня 2011. Архивировано 12 августа 2012 года.
  6. Seth Schoen. The Message of Firesheep: "Baaaad Websites, Implement Sitewide HTTPS Now!" (29 октября 2010). Дата обращения: 8 марта 2011. Архивировано 5 марта 2011 года.

Ссылки