Инженеры Google и Microsoft объединили свои усилия для защиты от кибератак, известных как атаки повторного воспроизведения.

Атака повторного воспроизведения осуществляется путем записи и последующего воспроизведения подлинных данных, отправленных ранее. К примеру, злоумышленник может похитить принадлежащий жертве токен авторизации OAuth и использовать его для получения доступа к ресурсам, считающимся защищенными.

С целью обезопасить пользователей от подобных атак Андрей Попов и Магнус Нистроем (Microsoft), Дирк Балфанз (Google) и Джефф Ходжес (Консорциума Всемирной паутины) разработали первую версию протокола Token Binding Protocol. Свой проект разработчики представили Инженерному совету интернета в виде рабочего предложения (RFC).

Token Binding Protocol представляет собой протокол, привязывающий cookie-файлы HTTPS и токены OAuth к уровню TLS. Предполагается, что уровень шифрования лишит злоумышленников возможности экспортировать токены и тем самым предотвратит атаку повторного воспроизведения.

Для привязки токенов юзер-агент генерирует открытый и закрытый ключ для каждого сервера. То есть, клиент представляет свой открытый ключ, а рукопожатие обеспечивает закрытый ключ. Так происходит для каждого TLS-подключения к данному серверу.

Механизм привязки токенов к уровню TLS будет отличаться в зависимости от приложения. К примеру, Token Binding ID или криптографический хэш может встраиваться в токен или добавляться в базу данных для сопоставления токенов с соответствующими идентификаторами.

 

11 октября, 2018

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

30.07.2026
Apple устранила почти три сотни брешей в своих ОС
30.07.2026
Минус ещё два мессенджера в России (?)
30.07.2026
«Яндекс» и Wildberries собираются присоединиться к банкам на рынке MVNO
30.07.2026
С начала года число ИИ-атак выросло втрое
30.07.2026
Новый антифрод от Минцифры или «суверенизация» интернета?
30.07.2026
Servicepipe добавила защиту данных между DNS-серверами с помощью криптографии TSIG
30.07.2026
«Сбер» открыл доступ к обновлённой модели угроз для ИИ-систем
29.07.2026
В этом году IOAI пройдёт при участии «Яндекса»
29.07.2026
Субсидии — разрабатывающим, льготы — внедряющим!
29.07.2026
ФСБ обвинила Павла Дурова в содействии террористам

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных