Σύμφωνα με το ZDNet περισσότεροι
από 850.000 ιστότοποι εξακολουθούν να χρησιμοποιούν τα παλιά πρωτόκολλα
TLS 1.0 και 1.1, τα οποία έχουν προγραμματιστεί να καταργηθούν από τους τέσσερις μεγάλους browsers (Safari, Chrome, Firefox, Edge) αυτό το μήνα.
Αυτό περιλαμβάνει ιστοσελίδες για μεγάλες τράπεζες, κυβερνήσεις,
οργανώσεις ειδήσεων, τηλεπικοινωνίες, καταστήματα ηλεκτρονικού εμπορίου
και κοινότητες διαδικτύου, σύμφωνα με έκθεση που δημοσιεύθηκε σήμερα από
την εταιρεία τεχνολογίας του Ηνωμένου Βασιλείου Netcraft.
Πρόκειται για αρχαία πρωτόκολλα, που κυκλοφόρησαν το 1996 και το 2006, αντίστοιχα. Τα πρωτόκολλα αυτά χρησιμοποιούν αδύναμους κρυπτογραφικούς αλγόριθμους και
είναι ευάλωτοι σε μια σειρά από κρυπτογραφικές επιθέσεις που έχουν
αποκαλυφθεί τις τελευταίες δύο δεκαετίες, όπως BEAST, LUCKY 13, SWEET
32, CRIME και POODLE.
Αυτές οι επιθέσεις επιτρέπουν στους επιτιθέμενους να αποκρυπτογραφούν
το HTTPS και να έχουν πρόσβαση στην διαδικτυακή επισκεψιμότητα του ιστολογίου θύματος.
Νέες εκδόσεις αυτών των πρωτοκόλλων κυκλοφόρησαν το 2008 (TLS 1.2) και
2017 (TLS 1.3), και οι δύο θεωρούνται ανώτερες και ασφαλέστερες από το
TLS 1.0 και το TLS 1.1.
Η αφαίρεση των TLS 1.0 και TLS 1.1 ανακοινώθηκε πριν από δύο χρόνια
Μετά την κυκλοφορία του TLS 1.3 την άνοιξη του 2018, οι τέσσερις κατασκευαστές προγραμμάτων περιήγησης - Apple , Google , Mozilla και Microsoft
- συγκεντρώθηκαν και ανακοίνωσαν από κοινού τον Οκτώβριο του 2018
σχέδια για άρση υποστήριξης για TLS 1.0 και TLS 1.1 στις αρχές του 2020.
Τα πρώτα στάδια αυτής της αποθάρρυνσης άρχισαν πέρυσι όταν οι
φυλλομετρητές άρχισαν να επισημαίνουν τοποθεσίες που χρησιμοποιούν TLS
1.0 και TLS 1.1 με έναν δείκτη "Not Secure" στη γραμμή διευθύνσεων URL
και το εικονίδιο κλειδώματος, υπονοώντας στους χρήστες ότι η σύνδεση
HTTPS δεν ήταν τόσο ασφαλής όπως θα μπορούσαν να φανταστούν.
Αργότερα αυτό το μήνα, τα προγράμματα περιήγησης θα μεταβούν από την εμφάνισης κρυφής προειδοποίησης σε εμφάνιση σφαλμάτων πλήρους
σελίδας αποτρέποντας έτσι τους χρήστες να έχουν πρόσβαση σε σελίδες που χρησιμοποιούν
TLS 1.0 ή TLS 1.1.
Για να τσεκάρετε αν μια ιστοσελίδα τρέχει ή όχι τα παλιά TLS δεν έχετε παρά να μεταβείτε στον παρακάτω σύνδεσμο.
Ένα bug παρατηρήθηκε τις προηγούμενες ώρες στον Safari web browser στο Mac και στο iPhone. To πρόβλημα φαίνεται να είναι σχετικό με τις προτάσεις αναζήτησης της Apple στα iOS και OS X με αποτέλεσμα το κρασάρισμα του web browser της Apple.
Η Apple λέει ότι το θέμα τώρα πρέπει να έχει λυθεί. Μπορεί όμως να υπάρχει μια καθυστέρηση μέχρι να αρχίσει η κανονική λειτουργία του Safari στη δική σας συσκευή.
O τρόπος να αποφύγετε το bug που προκαλεί το κρασάρισμα του Safari είναι να απενεργοποιήσετε τα suggestions από τις ρυθμίσεις του.
Η Apple δεν ανέφερε τι προκάλεσε το πρόβλημα.
Σύμφωνα με το The Nextwebένα link που κάνει τον γύρο των κοινωνικών δικτύων, μπορεί να κρασάρει σχεδόν οποιοδήποτε smartphone -iOS και Android- αν ανοιχτεί μέσω του Safari ή του Chrome browser.
Έχοντας το κωδικό όνομα - crashsafari.com - καταφέρνει να
κρεμάσει τον browser γράφοντας χιλιάδες χαρακτήρες κάθε δευτερόλεπτο
στην γραμμή διευθύνσεων, εξαντλώντας τους πόρους του κινητού, RAM και
CPU. Εκτός του browser μπορεί να προκαλέσει reboot της συσκευής, ενώ
μπορεί να λειτουργήσει και εναντίον desktop browsers, ανάλογα με το πόση
RAM και ποιά CPU διαθέτουν.
Χρησιμοποιεί την λειτουργία history.pushState της HTML5, μια JavaScript
function που χρησιμοποιείται για την ανανέωση της γραμμής διευθύνσεων.
Η συνεχιζόμενη συζήτηση για την ιδιωτικότητα στο Διαδίκτυο, η οποία ξεκίνησε όταν αποκαλύφθηκε πως applications έδιναν πρόσβαση στα δεδομένα του χρήστη χωρίς την έγκρισή του, πήρε νέα τροπή μετά τις αποκαλύψεις που θέλουν τη Google και άλλες διαφημιστικές εταιρίες να παρακαμπτουν τις δικλείδες ασφαλείας του Safari για τα προσωπικά δεδομένα με σκοπό να καταγράψουν δεδομένα χρήσης του browser της Apple.
Η Google ισχυρίζεται πως σταμάτησε να χρησιμοποιεί τον εν λόγω κώδικα αφότου ήρθε σε επαφή μαζί της η εφημερίδα. Τον ίδιο κώδικα χρησιμοποιούσαν και εταιρίες διαφημίσεων όπως η Vibrant Media, η Μedia Innovation Group που ανήκει στην WPP και η PointRoll.
Σύμφωνα με αναφορά της Wall Street Journal, η Google και οι παραπάνω εταιρίες έκαναν χρήση κάποιου "ειδικού κώδικα" που ξεγελούσε τον browser ώστε να επιτρέψει την παρακολούθηση της χρήσης του, κάτι το οποίο είναι ειδικά σχεδιασμένος να απαγορεύει.
H έρευνα που διεξήγαγε η Wall Street Journal έδειξε οτι ο ίδιος κώδικας που χρησιμοποιούνταν για την παρακολούθηση της χρήσης σε διαφημίσεις των iPhones αλλά και των υπολογιστών της Apple, ήταν παρών σε 22 από τις εφαρμογές του Web's top 100.
Παράλληλα, ενώ υποτίθεται πως σταματούσε τη δράση του εντός δύο ημερών, βρέθηκε να επιτρέπει την δημιουργία περισσότερων cookies που θα βοηθούσαν στην παρακολούθηση των δραστηριοτήτων του χρήστη.
Το παραπάνω γραφικό (click to resize image) εξηγεί πως ήταν δυνατή η παράκαμψη της ασφάλειας, με την εισαγωγή κώδικα που παρακολουθούσε την επισκεψιμότητα προς τις ιστοσελίδες καθώς και την συμπεριφορά εντός αυτών.
Όπως καταλαβαίνετε, αν η Google έχει κατορθώσει να παραβιάζει την ιδιωτικοτητά μας στους άλλους browsers, φανταστείτε τι θα γίνεται με τον Chrome browser που της ανήκει.
Ακόμα ένα Windows Update δόθηκε για τον Safari 4.0.3 από την Apple φτάνοντας έτσι στην έκδοση 4.31.9.1.
Αξίζει να σημειωθεί ότι με τη νέα JavaScript μηχανή, Nitro, το downloading των αρχείων γίνεται, παράλληλα αντί διαδοχικά, κάτι που σημαίνει ότι ο Safari τρέχει ταχύτερα στα νεότερα, πιο περίπλοκα Web sites.