211service.com
En truende Facebook-Google Mashup
Dataloger har vist, at den funktionalitet, som mange websteder udsætter for udviklere – for at lade dem bygge kraftfulde webapplikationer – også kan kombineres på potentielt uhyggelige måder.
Et team fra University of California, San Diego, brugte applikationsprogrammeringsgrænseflader (API'er) fra Google og Facebook til at skabe et system, der ville lade en person surfe på nettet i anonymitet. Forskerne, der vil præsentere arbejdet i denne uge Usenix Sikkerhedskonference i Bellevue, Washington, siger, at en sådan tjeneste potentielt kan tillade cyberskurke at dække deres spor.
Vores hensigt er at få tjenesterne til at anerkende dette problem, siger Jiaqi Zhang , ph.d.-studerende i datalogi ved UCSD og medlem af teamet. Vi håber, at når de ser vores arbejde, vil de forsøge at gøre noget for at forsvare deres tjenester, så de ikke lider under dette, og andre ikke lider under dette.
Andre forskere har vist, hvordan en API kan bruges på utilsigtede måder, for eksempel til at forvandle en Gmail-konto til en online harddisk. Men UCSD-forskerne er de første til at kombinere flere tjenester på denne måde.
Forskernes anonymiseringstjeneste, kaldet CloudProxy, bruger Google-tjenester til lagring af webindhold - fire Google Docs-konti, der hver indeholder 10 regneark, blev brugt til at cache ASCII-data fra websteder. Ikke-ASCII-indhold blev gemt ved hjælp af en anden Google-tjeneste. De brugte også en Facebook-webtjeneste til at formatere deres webanmodninger korrekt, og Googles URL-forkortelsestjeneste til at oprette anmodninger, der nemt kunne føres ind i de andre webtjenester.
Forskerne testede tjenesten ved at indlæse en række indhold fra forskellige websteder og derefter bruge et netværksoptagelsesprogram, WireShark, for at bekræfte, at der ikke kunne hentes identificerende oplysninger fra anmodningerne.
Mike Geide, senior sikkerhedsforsker for web-sikkerhedsudbyder Zscaler , siger, at teknikken kan være særlig skadelig, fordi mange websikkerhedsteknologier afhænger af at identificere dårlige websteder og blokere dem. Ingen ville blokere trafik fra Google eller Facebook, bemærker han.
Det, man beder om i slutningen af dagen, er at bestemme hensigten med aktiviteten, siger han. Google er nødt til at tale med Facebook, for det er sådan, nettet fungerer. Så hvordan bestemmer du hensigten med disse anmodninger?
At give internetbrugere anonymitet er kun et muligt scenarie. UCSDs Zhang tilføjer, at Google, Facebook og andre webtjenester i høj grad kunne forstærke virkningen af et angreb, måske medvirke til at slå et målwebsted eller computerserver offline i et denial-of-service-angreb. Google har mange ressourcer og båndbredde, så hvis en hacker kan bruge en Google-tjeneste, behøver de ikke at bygge et zombienetværk, de kan bare bruge Google til at lave et denial-of-service-angreb, siger Zhang.
Mark O'Neill, teknologichef hos cloud-sikkerhedsudbyderen Vordel , siger, at webtjenesteudbydere burde være i stand til at sætte forsvar på plads for at gøre deres API'er sværere at misbruge. Ved at se på brugsmønstre, siger han, kunne en tjeneste opdage brugere, der forsøger at udnytte API'er på nye måder.