Anar al contingut

BREACH (atac)

De L'Enciclopèdia, la wikipedia en valencià

Categoría:Wikipedia:Traducciones para mejorar

BREACH (un acrònim de Reconeiximent de Browser i exfiltración per mig de Compressió adaptable d'hipertext) és un exploit de seguritat HTTPS quan s'utilisa la compressió HTTP. BREACH es va construir basant-se en el exploit de seguritat CRIME. BREACH va ser anunciat en la conferència Black Hat d'agost de 2013 pels investigadors de seguritat Angelo Prat, Neal Harris i Yoel Gluck.[1]

Si ben l'atac CRIME va ser presentat com un atac general que podria funcionar en eficàcia contra un gran número de protocols sol exploits contra compressió de solicituts SPDY i compressió TLS varen ser demostrades i en gran mida mitigades en navegadors i servidors. El exploit CRIME contra la compressió HTTP no s'ha mitigat en absolut, a pesar de que els autors del crim han advertit que esta vulnerabilitat podria ser encara més estesa que SPDY i compressió TLS combinats.

BREACH és una instància de l'atac CRIME contra la compressió HTTP - l'us per molts navegador web i servidors web d'algoritmes de compressió gzip o DEFLATE a través de l'opció de la codificació de contingut dins de HTTP.[2] Donat este oràcul de compressió, el restant de l'atac BREACH seguix les mateixes llínees generals que el exploit CRIME, per mig de la realisació d'una busca inicial de força bruta cega per a endevinar uns pocs bytes, seguit per una busca de dividix-i-venceràs per a expandir un encert a una gran cantitat de contingut arbitrària.

BREACH explota la compressió en el protocol HTTP subjacent. Per lo tant, la desactivació de la compressió TLS no fa cap diferència a BREACH, que encara pot realisar un atac de text pla triat en contra de la càrrega útil de HTTP.[3]

Mitigació

[editar | editar còdic]

Com a resultat, els clients i els servidors estan obligats, ya siga a desactivar la compressió HTTP per complet, reduint el rendiment, o a adoptar solucions elaborades per a tractar de frustrar BREACH en escenaris d'atac individuals, com l'us de protecció de falsificació de petició en llocs creuats (CSRF).[4]


Un atre enfocament sugerit és desactivar la compressió HTTP cada volta que la capçalera indica una petició entre llocs creuats, o quan la capçalera no està present.[5] Este enfocament permet una mitigació eficaç de l'atac sense perdre funcionalitat, solament incórrer en una penalisació de rendiment en les solicituts afectades.

Referències

[editar | editar còdic]
  1. «[1]».
  2. «[2]», Ars Technica.
  3. Angelo Prat, Neal Harris and Yoel Gluck. «SSL, gone in 30 seconds: A BREACH beyond CRIME». Consultat el 7 de setembre de 2013.
  4. Omar Sants. «BREACH, CRIME and Black Hat». Cisco.
  5. Ivan Ristic. «Defending against the BREACH Attack». Qualys.com. Consultat el 25 de novembre de 2013.
    manu. «BREACH mitigation». Qualys Community. Consultat el 25 de novembre de 2013.


Referències

[editar | editar còdic]