Użytkownicy LinkedIn podatni na kradzież tożsamości
Więcej informacji:
- Facebook - jak chronić swoją prywatność?
- Jak chronić swoje dane na Facebooku
- Serwisy społecznościowe w firmach: przydatne, choć niebezpieczne
- Social media coraz ważniejsze dla biznesu
- Cyberprzestępcy doceniają walory serwisów społecznościowych
Zobacz także:
Randy'go Abramsa, dyrektora ds. edukacji technicznej ESET, niepokoi również ekstremalnie długi okres ważności samych ciasteczek, wynoszący aż rok.
"Dzięki wspomnianym ciasteczkom serwisy takie jak LinkedIn czy Facebook rozpoznają swoich użytkowników i pozwalają im uzyskiwać dostęp do swoich kont bez konieczności logowania np. po ponownym uruchomieniu komputera" - przypomina przedstawiciel ESET.
Tymczasem wykryta właśnie luka pozwala cyberoszustowi przechwycić ciasteczka z danymi użytkownika i wykorzystać je do zalogowania się w serwisie jak konkretnemu internaucie. Ktoś, kto uzyska w ten sposób dostęp do profilu użytkownika, może za jego pośrednictwem m.in. rozesłać do całej listy kontaktów wiadomość z linkiem do strony zawierającej złośliwy program
"Jeśli dbasz o swoją prywatność w sieci i chcesz bezpiecznie korzystać z serwisów typu LinkedIn upewnij się, że każdorazowe zamknięcie przeglądarki spowoduje usunięcie z pamięci ciasteczek. Unikaj również korzystania z LinkedIna łącząc się z Internetem poprzez nieznaną lub nieszyfrowaną sieć Wi-Fi" - radzi R.Abrams
LinkedIn to serwis społecznościowy służący budowaniu relacji i kontaktów zawodowych, stąd jego duża popularność wśród menedżerów i ekspertów z różnych dziedzin. Jak wynika z deklaracji właścicieli portalu, liczba użytkowników LinkedIn przekracza 100 mln.
Komentarze (2)
- Gosć
- 2011-05-25 13:46:58
A ja myślałem, że już od lat, dla poważniejszych aplikacji nikt tak nie robi a przynajmniej, że nie przechodzi to co najmniej testów bezpieczeństwa i testów funkcjonalnych. Jak widać nie oto w tym biznesie chodzi bo nie zarząd traci dane ale ci, co poświęcając swój czas dają zarabiać im kolejny miliardzik szybciej. Ale wiadomo, skoro to stoi na Apache-Coyote/1.1 (jak uprzejmie informuje odpytany) to nie ma tam domyślnie żadnych współczesnych mechanizmów bezpieczeństwa i wszystko trzeba robić samemu od postaw: ani antyforgery (dlatego tak niebezpieczne przejęcie ciasteczka) ani xss ani sql injection ani zmniejszania wpływu DDoS ani wymoszania szyfrowanego protokołu, ani ostrej typizacji i kompilacji zarównow dla ekranów jak i do kontrolerów, modeli czy serwisów czy dostępu do baz danych, itd itd, Po co przeciez to Apache-Coyote/1.1, więc może być dowolnie otwarty - no bo podciągniecie tego do poziomu asp.net mvc3 z linq wcf itp, byłoby za kosztowne bez współczesnego VS i expression.
- nick...
- 2011-05-25 15:46:37
o, tadzik już reklamuje "rozwiązanie" problemu. Prawda jest jednak taka, że wystarczyłby dobry system zarządzania ciasteczkami sesji i kradzież tożsamości staje się utrudniona. Do tego mod_session_crypto i problem z głowy.
Pobierz bezpłatnego e-booka 


