| | 网站首页 | 火狐浏览器 | firefox | 火狐博客 | 火狐论坛 | 附加软件 | | |
![]() | ![]() |
| 您现在的位置: 火狐浏览器 >> 火狐浏览器 >> 火狐浏览器最新新闻 >> 文章正文 |
| ||||
| 褚诚云:谈Firefox/Google Toolbar最新安全漏洞 | ||||
| 作者:佚名 文章来源:本站原创 点击数: 更新时间:2007-7-7 | ||||
前一阵子Firefox/Google Toolbar的安全漏洞算是业界的新闻热点之一。这里我们就分析一下这个安全漏洞到底是什么。 这个安全漏洞说到底,就是一个典型的中间人攻击,也就是Man in the middle attack。现在的互联网的应用程序,有一个非常重要的功能,就是自动更新的功能。如果一旦检测到应用程序有了更新的版本发布,就会自动下载并安装。Firefox的扩展,和Google Toolbar都采用这种更新方式。 那么,如何检测是否有更新的版本,并下载到本地?应用程序会定时和一个指定的服务器连接,询问服务器上的版本信息,和本地的版本比较,已确定是否需要更细本地程序的版本。 看到这里,大家是否觉得这和Windows系统的自动更新(Auto Update)是否很像?没错,它们的工作方式是类似的。 采用这种更新方式,方便是方便,但是一定需要注意一点:一定要确保连接到真正的服务器上。 如果没有考虑到这一点的话,就会出现中间人攻击的漏洞。具体来说,会出现以下情况: 1,应用程序试图和服务器连接 2,一个恶意的攻击者,截获了这个连接请求,在网络上虚假构造了一个模拟服务器的回答。 3,应用程序询问是否有更新 4,恶意攻击者回答,有 5,应用程序从恶意攻击方下载程序 6,恶意程序被下载及运行 那么,如何确保自动更新不受中间人攻击的威胁?最常用的方式就是认证(authentication)服务器的身份,以确保不会被一个虚假构造的服务器骗到。 大家如果在自己开发的应用程序中也提供了自动更新的功能,不妨也看看是否有和Firefox/Google Toolbar类似的问题? | ||||
| 文章录入:admin 责任编辑:admin | ||||
| 【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口】 | ||||
| 最新热点 | 最新推荐 | 相关文章 | ||
| 火狐扩展Prism 将Web应用桌面 火狐 3.0 Beta 4 性能的改进 Mozilla发布火狐3.0Beta4 最 火狐3.0 Beta4中文版放出 功 决战2008 浏览器市场不再沉寂 IE8决心力挽狂澜,火狐能否笑 Mozilla宣布火狐3.0 Beta 5本 火狐在欧洲32个国家的平均份 为抢夺中国市场 微软IE和火狐 Firefox浏览器会更加人性化 |
| | 火狐论坛 | 加入收藏 | 网站更新 | 火狐博客 | | |
![]() | 2006-2008 www.16abc.com 火狐浏览器中文网 最新版火狐浏览器下载 |