«Портал» в мошенническое измерение
26 июня 2019
Известно, что крупные интернет-порталы могут позволять размещать у себя информацию партнерам. Но дело это – непростое, поскольку форматы данных партнера могут отличаться от принятых на сайте. Проще всего было размещать баннеры, но нынешнему бизнесу баннеров уже мало: хочется показывать пользователям что-то вроде полноценной странички. И такая возможность появилась:
Google предложила технологию «порталов», которая призвана обеспечить новый способ загрузки и навигации по веб-страницам.
Для Google это очень важная технология, потому что позволяет удержать пользователей на поисковом сайте, загружая запрошенный контент с других сайтов через «порталы» в виде веб-пакетов.
Например, когда пользователь просматривает новостной сайт и заканчивает чтение страницы, то есть доходит до нижней её части, то ссылки на «похожие статьи» будут встроены в качестве порталов. Зачем веб-разработчику оформлять их таким образом? Преимущество использования порталов по сравнению с классическими ссылками заключается в том, что содержимое внутри порталов может быть предварительно загружено и предварительно отрендерено с загрузкой всего дерева DOM, то есть оно отобразится мгновенно.
Контент больше не обязан следовать связям с источниками. Место, где контент создан, можно полностью отделить от места, где он получен.
Грубо говоря, если раньше, кликнув по ссылке, вы переходили на другой сайт и видели, что переход совершен (по изменению ссылки в адресной строке, например), то сейчас, нажав на баннер, вы остаетесь на той же странице, но контент вам показывают уже от стороннего поставщика. Это довольно интересно для разнообразных порталов и поисковых систем: скажем, можно заранее подгрузить контент, который вы предположительно захотите посмотреть. Что, естественно, сократит время загрузки новой страницы, так как она будет подгружена, пока вы просматриваете, к примеру, страницу поисковой выдачи (о расходе памяти на такие операции молчим). Но вот безопасность...
Начнем с того, что визит на мошеннический сайт с поисковой страницы легко заблокировать просто по адресу, на который осуществляется переход. В случае портала такой номер не пройдет – вы же остаетесь на прежней странице, а значит, простые черные списки работать не будут.
Google предлагает полагаться на цифровые подписи.
Разработчик браузера Firefox беспокоится, что разрешение агрегаторам размещать и транслировать чужой контент увеличивает риски безопасности и порождает новые угрозы: например, скрипты, с помощью которых злоумышленник компрометирует ключ сервера или мошенническим способом получает сертификат с целью создания вредоносного контента от имени источника.
Вполне понятно, что мошенники попытаются внедрить свой код через порталы. Google предлагает загружать только подписанные данные и доверять подписи. Честно скажем: это малонадежно – подписями снабжаются многие вредоносные программы. Можно предположить, что мошенники смогут подписать и внедряемые данные.
Учитывая, что данный контент может кэшироваться или храниться в нескольких местах, между отзывом сертификата и аннулированием вредоносных распределённых веб-пакетов может пройти несколько дней.
Плюс отметим, что и отследить визуально «переход» к мошенническим данным пользователь не сможет – при утечке ключа для фишингового сайта будет показываться не URL фишеров, а веб-адрес банка, магазина или поисковой страницы.
<portal> может переписывать URL в адресной строке браузера.
Антивирусная правДА! рекомендует
Рекомендаций тут никаких нет, поскольку речь идет о стандарте, который на вооружение еще не принят. Но если он будет внедрен, то можно предположить, что антивирусам придется не просто полагаться на свои черные списки, но и разбирать контент в поисках признаков мошенничества. То есть потребуется некий аналог антиспама.
В общем, поживем – увидим.
Нам важно ваше мнение
Чтобы оставить комментарий, нужно зайти через свой аккаунт на сайте «Доктор Веб». Если аккаунта еще нет, его можно создать.
Комментарии пользователей
Filip_s
13:18:35 2021-01-10
Неуёмный Обыватель
00:13:59 2019-07-10
dyadya_Sasha
00:15:57 2019-06-27
СПАСИБО всем за чудесный слой в бокале коктейля праздничного настроения!
Альфа
23:51:41 2019-06-26
Andromeda
23:42:20 2019-06-26
Natalya_2017
23:04:39 2019-06-26
sanek-xf
23:00:00 2019-06-26
eaglebuk
22:28:37 2019-06-26
Dvakota
21:51:34 2019-06-26
Геральт
21:46:35 2019-06-26
razgen
21:21:38 2019-06-26
Поэтому, очень важно обеспечить своим устройствам надежную и современную антивирусную защиту уже сейчас.
Шалтай Александр Болтай
20:28:20 2019-06-26
Шалтай Александр Болтай
20:25:26 2019-06-26
anatol
20:16:08 2019-06-26
Toma
19:59:00 2019-06-26
Masha
18:52:59 2019-06-26
Masha
18:45:04 2019-06-26
Татьяна
16:07:37 2019-06-26
Татьяна
16:06:00 2019-06-26
Dmur
14:25:06 2019-06-26
Lenba
14:18:23 2019-06-26
tigra
14:12:46 2019-06-26
blade79
14:05:33 2019-06-26
I46
13:48:57 2019-06-26
Zserg
12:49:38 2019-06-26
Alexander
12:13:47 2019-06-26
И в части защищённости информации в этих псевдо-порталах имеется вопрос: кто из партнёров будет персонально отвечать за "вдруг" появившегося "вредоноса" в контенте на псевдо-портале?
Уверен, что псевдо-порталы и иные интернет-нововведения не застанут Dr.Web врасплох, и Dr.Web Security Space всегда будет на высоте...
Любитель пляжного футбола
12:11:40 2019-06-26
P.S. У нас тоже растут ягодные кустики, привёз с собой из путешествия по Псковщине и Новгородчине, правда, ягод пока не видали, не очень прижились на даче, взяли их посадили на балконе, похоже, им тут лучше. :)
vinnetou
12:06:47 2019-06-26
vinnetou
12:05:02 2019-06-26
maestro431
12:01:16 2019-06-26
I23
11:56:55 2019-06-26
Любитель пляжного футбола
11:48:41 2019-06-26
На сайт банка нужно переходить не по сторонним ссылкам, это должно быть аксиомой, если не хочешь нарваться на мошенников.
Нужно не только всецело полагаться на антивирус, но и развивать свой антифрод-фильтр (от англ. fraud - мошенничество) в мозгах. :)
Oleg
11:45:38 2019-06-26
dyadya_Sasha
11:17:13 2019-06-26
dyadya_Sasha
11:12:34 2019-06-26
DrKV
10:44:25 2019-06-26
P.S. Как погода на Валдае?
Денисенко Павел Андреевич
10:37:56 2019-06-26
Денисенко Павел Андреевич
10:37:02 2019-06-26
dyadya_Sasha
10:22:06 2019-06-26
Ilya
10:02:55 2019-06-26
EvgenyZ
10:02:51 2019-06-26
orw_mikle
09:25:09 2019-06-26
Sasha50
09:13:32 2019-06-26
vkor
08:42:26 2019-06-26
Vlad X
08:26:24 2019-06-26
чтобы случайно не нажать.
Пaвeл
08:15:59 2019-06-26
ka_s
07:13:27 2019-06-26
robot
07:04:02 2019-06-26
Korney
06:30:22 2019-06-26
L1t1um
05:07:14 2019-06-26