Sitio personal de Ariel M. Liguori De Gottig

Showing posts with label Clickjacking. Show all posts
Showing posts with label Clickjacking. Show all posts

Monday, January 26

RequestPolicy: Protegiéndonos de CSRF, Clickjacking y más.



Hace unos días estuvimos hablando del creciente problema del Clickjacking y surgió entonces una pregunta básica, ante un problema siempre buscamos la solución, pero ante estos temas el camino parecía sinuoso y oscuro, ¿qué hemos conseguido entonces? RequestPolicy.

¿Qué es RequestPolicy?
Un addon para Firefox que nos permite tener el control sobre todas las peticiones de cross-site que pasen sobre nuestro cadáver/browser.

¿Qué logramos con ésto?
Pues tener control sobre una infinidad de peticiones que no necesariamente serán las que nosotros hacemos ;).

¿Qué quiere decir ésto?
Que no caeremos más en la trama de enviar peticiones o consultas falsas (CSRF), ni tampoco dejaremos que esos pequeñísimos iframes se carguen en la página que estamos visitando (clickjacking).

Actualmente RequestPolicy nos brinda su versión 0.5.2 y es desarrollada por Justin Samuel. Aunque hay muchas mejoras en camino ya es una obra digna de tener en nuestra PC ayudándonos en la interminable tarea de la seguridad.

Pueden descargarse RequestPolicy desde la página de addons firefox.
Pueden encontrar un breve tutorial en la página oficial del proyecto.

Algo más, se ve que lo que dijimos en áquel post no estaba tan errado, por lo cual seguimos insistiendo que el addon NoScript sigue siendo más que valioso, úsenlo! Leer más...

Friday, January 23

Clickjacking: Cuidado dende Clickeas!

Jeremiah Grossman y Robert Hansen hacé tiempo han delatado la presencia de éste nuevo tipo de...¿ataque? pues sí.

¿Qué es el ClickJacking?
Si bien el nombre es intuitivo me limitaré a decir que es una técnica utilizada para disfrazar vínculos, ¿qué significa esto? simple, en una determinada pagina un link a google puede dejar de ser lo que parece y redirigirte a otros sites, e inclusive puede redirigirte al _'mismo'_sitio_alterado_(ataques de pishing a la vista), en síntesis una vez que simplemente clickeas puedes ser el culpable del fin de tu ordenador/datos/etc.

¿Como prevenirlo o detectarlo?
Realmente no estoy al tanto de métodos directos de detección/evitación de este tipo de ataques, tengo entendido que el addon de Firefox NoScript puede ser de ayuda, no obstante prefiero tener cuidado y mirar bien donde clickeo (Not with my eyes, of course).

Datos de interes:
SecTheory
Kriptopolis
Security Art Work Leer más...