Car-tech

Les chercheurs ont découvert que le mode de confidentialité ne purge pas toutes les traces d'un réseau

⚠ Site Web "Non Sécurisé" que faire ? ➡ Google s'attaque au HTTP

⚠ Site Web "Non Sécurisé" que faire ? ➡ Google s'attaque au HTTP
Anonim

Par exemple, Mozilla Firefox a ce qu'on appelle un "protocole de gestionnaire personnalisé" qui crée des URL qui traînent même après qu'un utilisateur quitte le mode de confidentialité.

Illustration: Peter et Maria HoeyDes certificats peuvent également être utilisés pour contrecarrer le but des modes de confidentialité. Firefox, Internet Explorer et Safari prennent tous en charge l'utilisation des certificats clients SSL. Un site Web, via JavaScript, peut demander à un navigateur de générer une paire de clés publique / privée de client SSL. Cette paire de clés est conservée par le navigateur même après la fin de la session de confidentialité. En outre, si un site utilise un certificat auto-signé, IE et Safari le stockent localement dans un coffre-fort de certificats Microsoft et y restent lorsque la session de confidentialité est terminée.

[Plus d'informations: Comment supprimer les logiciels malveillants sur votre PC Windows]

Internet Explorer souffle également la couverture d'un utilisateur en toute intimité. lorsqu'il initie des requêtes SMB avec un serveur Web. "Même si l'utilisateur est derrière un proxy, efface l'état du navigateur, et utilise InPrivate, les connexions SMB identifient l'utilisateur sur le site distant", les chercheurs - Gaurav Aggarwal et Dan Boneh, de Stanford University, et Colin Jackson, de Carnegie Mellon University - a écrit dans un article qui devrait être présenté la semaine prochaine au Usenix Security Symposium à Washington, DC

Cependant, le trio a trouvé que le défaut SMB peut être négligeable parce que de nombreux FAI filtrent le port SMB 445.

a également soulevé un drapeau rouge sur le potentiel des ajouts de navigateur pour saper les modes de confidentialité. «Les extensions de navigateur (extensions et plug-ins) présentent un risque de confidentialité pour la navigation privée, car elles peuvent conserver l'état du disque sur le comportement d'un utilisateur en mode privé», écrivent les chercheurs.

"Les développeurs de ces add-ons peut-être pas considéré le mode de navigation privée lors de la conception de leur logiciel et leur code source n'est pas soumis au même examen rigoureux que les navigateurs sont soumis ", ils ont ajouté.

Les chercheurs ont également découvert un moyen pour les webmasters de déterminer si un utilisateur était accéder à leur site en mode privé. Ils ont toutefois reconnu que la technique qu'ils utilisaient exploitait une attaque qui avait déjà été corrigée dans Safari, qui devait bientôt être fermée dans Firefox, et qui devait être bientôt fermée dans IE et Chrome.

La recherche du trio: Ne faites rien en mode privé que vous ne feriez pas avec votre patron qui regarde par-dessus votre épaule.