Carder.life

Carder.life (http://txgate.io:443/index.php)
-   Новости мирового кардинга (http://txgate.io:443/forumdisplay.php?f=18)
-   -   Тысячи расширений Chrome отключают заголовки безопасности (http://txgate.io:443/showthread.php?t=14753)

Artifact 03-16-2025 11:08 PM


2485 расширений изменяли как минимум один заголовок безопасности, используемый популярными web-сайтами.
https://www.securitylab.ru/upload/ib...4f34c33ab2.jpg
Тысячи расширений для браузера Google Chrome, доступных в официальном online-магазине Chrome, изменяют заголовки безопасности на популярных web-сайтах, подвергая пользователей риску широкого спектра кибератак.
Каждый раз, когда пользователь обращается к web-сайту, браузер делает запрос на сервер и последний загружает страницу. Хотя сами по себе сайты отображаются с помощью кода HTML, JavaScript и CSS, администраторы сайтов могут добавлять дополнительные настройки в заголовок HTTP-соединения с целью указать браузеру пользователя обрабатывать доставленный контент определенным образом. Не все web-сайты используют заголовки безопасности, но многие из современных web-сервисов обычно используют их для защиты пользователей от атак.
Исследователи из Центра информационной безопасности имени Гельмгольца CISPA попытались оценить количество расширений Chrome, вмешивающихся в заголовки безопасности. С помощью пользовательского фреймворка, созданного специально для целей исследования, эксперты проанализировали 186 434 расширения для Chrome, которые были доступны в официальном интернет-магазине в прошлом году. По результатам исследования, 2485 расширений перехватывали и изменяли по крайней мере один заголовок безопасности, используемый 100 самыми популярными web-сайтами (согласно списку Tranco).
Исследование не фокусировалось на всех заголовках безопасности, а только на четырех наиболее распространенных, таких как Content-Security Policy (CSP), HTTP Strict-Transport-Security (HSTS), X-Frame-Options и X- Content-Type-Options. В 553 случаях вредоносные расширения отключали все четыре заголовка безопасности.
Наиболее часто отключаемым заголовком безопасности был CSP, позволяющий владельцам сайтов контролировать, какие web-ресурсы разрешено загружать странице в браузере, и обеспечивающий защиту от XSS-атак и внедрения данных.


All times are GMT. The time now is 07:29 AM.

Powered by vBulletin® Version 3.8.7
Copyright ©2000 - 2025, vBulletin Solutions, Inc.