אבטחה | designer.co.il

designer.co.il - אייל שחר מול המכונה

חפש לפי נושאים
3 אוקטובר 2009
10

זהירות – oAuth

connect-securityoAuth (אוֹ-אוֹת') היא מילה מביכה לביטוי בשיחת סלון, אבל היא מתארת מתודולוגיה שכמעט כולנו כבר נתקלנו בה – אותנטיקציה ע"י API, או במילים אחרות – הזדהות ע"י צד שלישי.

זה התחיל עם OpenID לפני כ-3 שנים, והיה מופשט ומסובך מדי להסברה לקהל הרחב. אבל היום כבר פזורים ברשת כפתורי "התחבר באמצעות חשבון הפייסבוק/יאהו/טוויטר/גוגל שלך", וזה כבר יותר פשוט ויותר נעים. במקם ליצור עוד חשבון ברשת – נשתמש בחשבון קיים כדי "להירשם" לאתר.

המימוש אל השיטה אינו פשוט, והיא עדיין צעירה מכדי להיחשב מאד בטוחה. מוקדם יותר השנה נתגלתה פרצה שגרמה לטוויטר וליאהו לסגור את האותנטיקציה עד לסגירת הפרצה, ומדובר בתהליך מורכב מול כל האתרים שאיפשרו את האותנטיקציה מולם, ופתאום נשארו מושבתים.

אני אופטימי מטבעי, ומתייחס ל-oAuth כטכנולוגיה בטוחה מספיק כדי שלא תדאיג אותי. אבל משהו אחד כן מטריד אותי, והוא האפשרות הקלה כל כך להתחזות ולגנוב את החשבונות שלנו. המשך


3 פברואר 2009
16

אבטחת יתר = סכנת אבטחה

הקשחת האבטחה במערכות מידע מסרבלת לנו את החיים. זה ידוע ומוסכם. וכשמדובר במערכת ניהול חשבון הבנק שלנו, הבנק לא חס ומבקש להזדהות ע"י מספר שדות שמבחינתנו הם לפעמים כולם סיסמאות.
וסיסמאות של בנק הרי רחוקות מלהרשות סיסמה בנוסח "123456".

ואנחנו? רגועים ובטוחים. הרי לא נרצה להזדהות מול חסכונות חיינו עם openID או עם חשבון הפייסבוק. כל הכבוד לבנק. דואג לנו.

טעות! הבנק לא שומר עליך – הוא שומר עליו.

המשך


16 דצמבר 2008
3

סכנה: פלאש

(נערך 17-12-08)

אדובי הטמיעו בנגן הפלאש שרץ על הדפדפן שלך יכולת עדכון פשוטה, נוחה ומפתה. ברגע שהם מוציאים גרסה חדשה יותר של הנגן, מופיעה

הודעה קטנה כזו בתוך הדפדפן שדורשת לחיצת כפתור, וזהו. בלי הרשאות, בלי אתראות, ובלי הפתעות.

אבל הם הלכו רחוק מדי ומישהו צריך לעצור אותם. בעצם פתחנו דלת לאדובי להעביר לנו תוכנות להתקנה מאתה ואילך, בלי לעבור דרך ההגנות של הדפדפן. ובסה"כ התקנו פלגאין נפוץ לדפדפן.

המשך


RSS twitter Facebook
איל שחר