Facebook 公布最新黑客攻击防御技术细节

Facebook近日在博客中公布了如何防御BREACH(通过自适应超文本压缩进行的浏览器侦测与漏出)攻击。

BREACH攻击与企业处理CSRF(跨站请求伪造)攻击时采用的安全措施有关,BREACH专门针对那些拥有用户账户的网站。

在CSRF攻击中,攻击者会假冒用户并让用户的浏览器发送垃圾信息或者以web请求的方式窃取用户在网络上的账户。

而Facebook这样的公司则会利用CSRF令牌来标记真实用户或被黑账户,来防止攻击。但是在新的BREACH攻击面前这种方法失灵了。在一些环境中,网页获取压缩超文本的方式使得黑客能够发现用户的CSRF证书,即使用户与网站之间的通讯采取了加密措施也无济于事。

Facebook目前通过在CSRF令牌中增加一个新的安全层来对付BREACH攻击,具体做法如下:

某用户一天中如果产生了三个Facebook会话,那么每个会话都会受到一个同样的CSRF令牌,如今Facebook的 系统会为每一次用户请求发放一个新的令牌,这些新令牌通过24位盐化随机产生,“盐”是令牌结尾最后四个字母。这能够彻底避免令牌的重复问题。新的令牌发 布后,此前的令牌还将保持几天有效期,这意味着同一时期会有多个令牌处于有效期。

据Facebook安全与基础架构团队介绍,在CSRF令牌中引入随机字母序列的做法足以挫败依赖令牌重复性的BREACH攻击。

时间: 2024-09-28 03:04:43

Facebook 公布最新黑客攻击防御技术细节的相关文章

Facebook称成黑客攻击目标 但用户数据未泄漏

中介交易 SEO诊断 淘宝客 云主机 技术大厅 [导读]被攻击也在扎克伯格意料之中,这也许是黑客对于这家崇尚黑客文化的公司的一种调侃. 据国外媒体报道,Facebook周五声称,在最近的几周内,黑客已经将攻击工具渗透到该社交网站部门员工的笔记本电脑之中,这也导致了作为全球第一大社交网站的Facebook成为了新一波网络黑客攻击的另一大牺牲品. 不过,Facebook声称,该社交网站的用户数量并未因黑客攻击而泄漏.据Facebook发布的官方博客显示,该社交网站的部分员工在上个月访问网站后,他们的

专家建议公布境外黑客攻击中国实情

中美之间关于网络黑客攻击的口角来来回回已有多个回合,但在西方控制的世界舆论中,中国仍站在被告席上.一个重要原因是,美国及其他西方国家不断抖出其官方网站及重要人物个人电脑遭到攻击的具体材料,宣称攻击者来自中国.而中国近年来极少公布具体部门具体官员的电脑遭受网络攻击的新鲜材料.据<环球时报>记者了解,"出事"的中国官方机构或是军工部门都不愿意将自己的遭遇公之于众,而更希望尽快"息事宁人".这使中国在与西方的这场舆论战中吃了亏."仅仅靠政府发言人不断

Facebook再遭黑客攻击 部分账户密码被盗

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 赛迪网讯5月18日消息,目前大受欢迎的社交网站Facebook日前再次受到黑客骚扰,大约200万用户成为了他们的攻击对象,黑客获得了部分用户的密码信息. 据国外媒体报道,Facebook发言人表示,目前网站已经处理了大部分由攻击造成的问题.但是他拒绝表透露丢失密码帐户的具体数目. 据悉,黑客在获得密码进入帐户后,又接着向用户好友发送邮件,诱骗

黑客攻击方式的四种最新趋势_安全相关

   从1988年开始,位于美国卡内基梅隆大学的CERT CC(计算机紧急响应小组协调中心)就开始调查入侵者的活动.CERT CC给出一些关于最新入侵者攻击方式的趋势.  趋势一:攻击过程的自动化与攻击工具的快速更新  攻击工具的自动化程度继续不断增强.自动化攻击涉及到的四个阶段都发生了变化.  1.扫描潜在的受害者.从1997年起开始出现大量的扫描活动.目前,新的扫描工具利用更先进的扫描技术,变得更加有威力,并且提高了速度.  2.入侵具有漏洞的系统.以前,对具有漏洞的系统的攻击是发生在大范围

小网管防御黑客攻击经验

问题描述 学校本系里面自行搭建了几台服务器.其中一台作为BBS论坛服务器被人盯上,周末访问的时候发现一片空白.排查原因:1.查看日志,有看见几条类似如下的输入:http://192.168.5.120/admin/login.php?code=%27%20union%20select%201,2,Password%20from%20liveuser_users%20where%20Id=%271%23='unionselect1,2,Passwordfromliveuser_userswhere

Facebook遭黑客攻击色情图片泛滥

新浪科技讯北京时间11月15日晚间消息,据KSPR周一报道,社交网站Facebook遭到黑客攻击,有用户指出在点击动态资讯之后,页面中出现色情图片. <基督教邮报>(The Christian Post).Gawker和AVN等媒体均报道称,黑客已入侵Facebook,通过病毒在该网站上传播色情图片. 此次黑客攻击似乎没有具体目标,只是随机发生. 部分用户是通过点击垃圾信息而遭到攻击的,在点击之后,类似垃圾信息被发送至用户的其他好友.被攻击的用户页面出现大量自残.色情.暴力图片. 据称此次攻击

全面防御asp网站防黑客攻击[我的原创]

攻击|原创 ############################################## 本文所有代码版权归属[雨浪],转载请声明 ############################################## asp最脆弱的不是技术,而是防范黑客攻击 而无论怎样攻击,就两点 通过QueryString和form 只要这两处防范好了,问题就解决了 下面是我自家独创的一些代码,供大家参考 一.防通过querystring的sql攻击 一般sql能够攻击的页面通常是在参

无处可藏:物联网带来的9种新型黑客攻击

生活中方方面面的不安全设备组合,终将产生超出数字王国之外的种种影响. 物联网正朝着大多数计算机安全专家预测的糟糕方向飞奔.事实上,大多数厂商都没能完全理解IoT设备引入的潜在威胁.鉴于联网设备的激增,我们可能会急速撞上难以想象的灾难.举个例子,个人安全摄像头,就曾被用来执行迄今为止全球最大型的拒绝服务攻击,更不用提这些本应保护我们的摄像头还能被利用来监视我们自身了. 更糟的是,IoT设备中的漏洞,还会造成远超数字范围之外的种种后果.迎面而来的IoT攻击浪潮,包括了那些可能伤人,乃至杀人的.这可不

攻击技术还原:维基解密是如何遭到黑客攻击的?

本文讲的是攻击技术还原:维基解密是如何遭到黑客攻击的?, 8 月 30 号,沙特阿拉伯黑客组织OurMine成功入侵了维基解密网站,消息已经公布,舆论顿时哗然,详情请点击此处.众所周知,维基解密 赖以成名的手段就是攻击别人来获取机密信息,没想到这次竟被人黑了一把,不知阿桑奇心理是什么滋味.下面,我就为大家来详细从技术角度还原一下维基解密是怎样被黑客攻击的. 关于被攻击的种种技术猜测 之前有些人推测,维基解密的Web服务器被破解后,破解者修改了其页面的内容(网站被替换成了"OurMine"