博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
谷歌安全浏览API出问题
阅读量:7097 次
发布时间:2019-06-28

本文共 1155 字,大约阅读时间需要 3 分钟。

谷歌安全浏览API出问题谷歌安全浏览API出问题

网易科技讯 5 月 25 日消息,据 ZDNet 报道,由亚利桑那州立大学的学者和 PayPal 员工组成的研究团队最近宣称,从 2017 年年中到 2018 年年末的一年半时间里,由于谷歌安全浏览 API 出现问题,导致 Chrome、火狐以及 Safari 等移动浏览器无法显示网络钓鱼***警告。
研究人员表示:“我们发现,在顶级移动网络浏览器的保护方面存在一个巨大漏洞。令人震惊的是,Chrome、Safari 和火狐等移动浏览器在 2017 年年中至 2018 年末期间没有显示任何黑名单警告,尽管存在暗含黑名单保护的安全设置。”不过,这个问题只影响了使用谷歌安全浏览链接黑名单技术的移动浏览器。

研究团队已经通知了谷歌这个问题,后者在 2018 年末将其修复。研究人员称:“在我们披露这个漏洞后,我们了解到,移动 GSB 黑名单出现不一致性是由于向一种旨在优化数据使用的新移动 API 过渡所致,而这种 API 最终并没有发挥预期的作用。”

这一重大安全漏洞是在 2017 年初启动的、名为 PhishFarm 的学术研究项目中发现的。在此期间,研究人员创建并部署了 2380 个模仿 PayPal 登录的网络钓鱼页面,但他们没有测量 URL 在 URL 黑名单上出现的速度,而是专注于部署带有“伪装技术”的网络钓鱼页面,这些页面目的是欺骗 URL 黑名单技术,然后记录这些“伪装”的网络钓鱼页面进入“危险网站”列表所花费的时间。

对于 PhishFarm,研究人员测试了许多 URL 黑名单,如谷歌安全浏览、微软智能屏幕以及由 US-CERT、Anti-Phishing Working Group、PayPal、PhishTank、Netcraft、WebSense、McAfee 和 ESET 管理的黑名单。此外,研究团队的网络钓鱼页面还使用了 6 种伪装技术,研究人员称他们在现实世界中已经看到了这些网络钓鱼工具的使用。

研究人员表示:“我们发现,能够代表真实世界***的简单伪装技术——包括基于地理位置、设备类型或 JavaScript 的***,平均能有效降低 55% 以上被列入黑名单的可能性。每个 URL 黑名单和伪装技术的检测结果各不相同,但最引人注目的是,在使用谷歌安全浏览 URL 黑名单的移动浏览器上,许多钓鱼***都未被检测到。”

当研究人员在 2018 年年中重复他们的测试时,他们得到了同样的结果,这时他们意识到谷歌的安全浏览技术在移动设备上并不像预期的那样安全。不过研究人员表示,这个问题最终在 2018 年底得到解决。(小小)

转载于:https://blog.51cto.com/14197666/2407594

你可能感兴趣的文章
nginx从入门到实践
查看>>
C++_封装弹出文件夹选择框
查看>>
pdf首页封面的抓取
查看>>
记一次windows 2003被黑
查看>>
samba配置文件
查看>>
Android 里的各种通信方式(四)
查看>>
从用户的视角看待网页设计(四)
查看>>
IPv6 中国已经开始了,RFC中文翻译急需
查看>>
实验室系统扫描录样需求
查看>>
私有git 搭建
查看>>
tensorflow 基础学习
查看>>
解析MySQL binlog --(2)FORMAT_DESCRIPTION_EVENT
查看>>
【更新】超文本打印编辑工具TRichView V16.15发布 | 附下载
查看>>
Oracle Enterprise Linux 6.4安装Oracle Database 12c RAC图文详细教程
查看>>
我的友情链接
查看>>
常用监控命令总结
查看>>
zabbix-agent监控多核CPU
查看>>
虚拟化--022 esxi由于快照问题无法加到vc上
查看>>
基于ssm的开发 项目持续开发中
查看>>
Memcached存储session
查看>>