Taloussanomat
Lue uutinen mobiilisivustolla
Tietoturvatutkijat:

Wlan-yhteydet ja rikkaat internet-sovellukset ovat huono yhdistelmä

Kuva: Kimmo Brandt

2.8.2007 12:10 Tietoturvayhtiö Errate Securityn Robert Graham ja David Maynor esittelivät Black Hat 2007 -tietoturvatapahtumassa rikkaiden internet-sovellusten tietoturvaongelman. Ongelma korostuu, jos tietämättömät käyttäjät hyödyntävät langatonta wlan-yhteyttä.

Errata Securityn tutkijoiden mukaan monet rikkaita internet-sovellustekniikoita hyödyntävät web-palvelut, kuten Gmail-sähköpostipalvelu, Facebook-yhteisösivusto, Salesforce.com -ohjelmistopalvelu ja blogipalvelu Blogspot, kärsivät yhteisestä tietoturvaongelmasta.

Tutkijoiden mukaan useimmat web-palvelut hyödyntävät salausta ainoastaan salasanojen lähettämisen aikana, sillä koko verkkoliikenteen salaus kuormittaisi palveluja liikaa. Loput käyttäjän selaimen ja web-palvelun välisestä liikenteestä kulkee salaamattomana.

Verkkonuuskijan avulla siis voidaan ria-web-sovelluksista penkoa käyttäjien sinne tallettamat tiedot. Lisäksi näiden web-sovellusten rakenne tarjoaa myös mahdollisuuden poimia verkkoliikenteestä käyttäjien evästetiedot ja istuntotunnisteet, jolloin hyökkääjä voi esiintyä web-palvelulle käyttäjänä.

Ongelmasta huolimatta käyttäjän salasanan vaihtaminen ei välttämättä onnistu, koska monet web 2.0 -palvelut vaativat kirjautumisen toiseen kertaan salasanaa vaihdettaessa.

Salauksen puuttuminen aiheuttaa eniten ongelmia julkisten ja avoimien wlan-tukiasemien käyttäjille. Käytännössä web 2.0 -palveluihin ei kannattaisi kirjautua sisään salaamattoman wlan-yhteyden yli, vaan tulisi käyttää näennäisverkkoa tai ssl-suojausta.

Tietoturvatutkijat mainitsevatkin,että esimerkiksi Googlen Gmail on hyödynnettävissä ssl-suojauksella, jos osoitteen http://-alku korvataan https://, mutta tätä ei tarjota oletuksena.

Erratan mukaan sen löydöksissä ei sinänsä ole mitään uutta, mutta sen löydökset tarjoavat tavallista helpomman tavan toteuttaa man-in-the-middle -hyökkäyksiä.

Jutun kirjoitti: Matias Mäki

Matias Mäki

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (7)

Huono 0
Tietoturvayhtiö Errate Securityn Robert Graham ja David Maynor esittelivät Black Hat 2007 -tietoturvatapahtumassa rikkaiden internet-sovellusten tietoturvaongelman. Ongelma korostuu, jos tietämättömät käyttäjät hyödyntävät langatonta wlan-yhteyttä.
Digitoday
Huono 0
Joo joo

1) kuten Gmail-sähköpostipalvelu
"Wlan-yhteydet ja rikkaat internet-sovellukset ovat huono yhdistelmä"

2) Tätä ei ole olemassakaan - mainosmiesten huuhaata
"web 2.0 -palveluihin"

Joo "Wlan-yhteydet ja rikkaat internet-sovellukset ovat huono yhdis
Huono 0
Onkos niitä olemassa jonkun muunkinlaisiakin kuin langattomia wlan-yhteyksiä? :p
Selkärankainen ihminen
Huono 0
https://gmail.com ei tiettävästi toimi kuten luulisi ja salaa kaikkea liikennettä, https://google.com/mail puolestaan toimii kuten pitääkin. Tämä tarkennukseksi, näin on lukenut lähipäivinä muutamissa muissa uutisissa.
Gmail
Huono 0
Ja Suomessakin moni internet-operaattori tarjoaa sähköposti- ym. palveluita oletusarvoisesti ilman ssl-salausta. Tarkistakaa että se on päällä, eli https selaimessa ja sähköpostiohjelmista valittuna yhteyksien salaus.
Sähköpostit
Huono 0
...on nyvä muistaa, että järkevään www-käyttöön kuuluu salaus - ja salauksen takia tuolla häkillä voi pyyhkiä persausta.
Paikanpäällä olleena
Huono 0
"Rikkaan internetsovelluksen" määritelmää voisi hiukan avata tavalliselle lukijalle. Onko se raskas, paljon dataa liikuttava sovellus vai kenties niin kallis että sitä käyttävän pitää olla rikas..
Rikas - raskas vai kallis?
Sivut: 1 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Krakkerit töhersivät ydinturvajärjestön nettisivut

11.02.2007 Krakkerit ujuttivat keskiviikkona Kanadan ydinturvakomission web-sivujen etusivulle kuvan ydinräjähdyksestä. Komissiossa ei tiedetä, milloin palvelimelle murtauduttiin ja miten kauan krakkerit siellä viihtyivät.


Kolme vuotta sitten

Nokia lopettaa Jyväskylän toimipisteen, lomauttaa Salossa

11.02.2009 Jyväskylän toimipisteen lopettaminen koskee 320 työntekijää. Nokia miettii myös 2500 työntekijän lomauttamista Salossa vaiheittain.

.