السلام عليكم و رحمة الله تعالى و بركاته
لا أعرف إن كان قد علم البعض ممن يتابعون عالم الحماية المعلوماتية بما سأذكره، لكن أحببت أن أضعه لوجه الله لمن لم يعلم بعد.
في الواقع كان لي علم به أول ما أفصح عن الموضوع للعامة و ترددت لطرحه منتظرا تحديثات من الشركات المنتجة لمتصفحات الانترنت.
لكن ما صدر عن FireFox تحديث متعلق بحفظ و استرجاع كلمات السر. (لا أستعمل و قليل المتابعة للـ Opera، IE،Safari )
سأتناول في هذا الموضوع الخبر المراد من هذه المقالة و للفائدة سأتبعه بمعلومات " من فوائد استعمال FireFox ".
الخبر الذي سأتحدث عنه هنا ليس خطيرا و إنما الأخطر إلى حد الساعة – صبرا ستعرفون لماذا
في OWASP AppSec 2008 (من 22 إلى 25 سبتمبر 2008) قام باحثان في مجال الأمن المعلوماتي هما Jeremiah Grossman وRobert Hansen بالكشف عن أخطر "نقرة اصطياد" Clickjacking و علاقتها بمتصفحات الأنترنت (أنظر جدول الموتمر: اليوم الأول (24 سبتمبر) الساعة 13:00).
و قد يتوقع البعض ان هذه المشكلة على خطورتها لن تخرج عن المألوف .. خطأ ، و زيادة الخطورة أنها غير مكشوفة من أكثر الأدوات (البرامج) المستعملة عالميا: متصفح الانترنت لمكروسوفت (Internet Explorer) و برنامج الفلاش لـ Adobe (أدوبي تشكر الباحثين و تدعوهما للتعاون معها).
و هذا Clickjacking ينطبق على أغلب المتصفحات: IE، FireFox، Safari، Opera، Chrome ..إلخ . وهو – كما صرح Robert Hansen- مشابه للـ CSRF ، لكن الإختلاف هو أن مضادات-CSRF المضمنة في المتصفحات و مواقع الانترنت و تطبيقات الشبكات لا قيمه لها أمامه.
"على المستوى العالي على الغالب الكل مصاب به" – تابع Robert Hansen، "المشكلة هي أن معظم الأشخاص الذين يقضون معضم الوقت في محاربة CSRF لا يلاحظونه. لأنه يعمل بشكل مغاير تماما و على نطاق واسع. المخترقون يمكنهم دفع المستخدمون للضغط على زر [Clickjacking] في حين قد لا يمكنهم دفعهم للضغط على زر للـ javascript"
و كما شرح الباحث الثاني Jeremiah Grossman كيف يمكن للمخترقين استغلال نقاط الضعف لصالح الـ Clickjacking.
"تصور أي زر في موقع إلكتروني، داخلي أو خارجي، يمكـِّنك من إظهار ما بين جدران المتصفحات".
للفهم أكثر طرح Jeremiah Grossman مثاله عن الموضوع:
"لنقل أنه لديك شبكة لاسلكية منزلية (home wireless router) التي تقوم بتعريفك (authenticate) للدخول إلى مواقع حساسة (موثوقة). المخترق يمكنه أن يضع وسما تحت الفأرة لكي تتحكم في إحدى خصائص الشبكة – مثلا – ليقوم بتعطيل فعالية الجدار الناري و في النهاية الحصول على امتيازات للهجوم".
بعد ان عرفنا خطورة هذا Clickjacking ، كيف السبيل إلى الحماية؟
في الحقيقة كل ما سيفعله المستخدم مجرد ترقيعات و الحل الأجدر هو التصليحات من مصدر هذه المتصفحات.
حاليا أحسن و سيلة للدفاع هو استعمال FireFox و الإضافة NoScript، و حسب Jeremiah فإن استعمالهما سيجعل المستخدم في مأمن بنسبة كبيرة جدا.
- - - - - - - - -
من فوائد استعمال FireFox:
FireFox اليوم من أقوى متصفحات الأنترنت ليس فقط في كفاءة التصفح بل أيضا لتوسعه ليشمل مجال التطوير و الحماية:
التطوير:
الكثير من المصممين و مطوري الواب يستعملون هذا المتصفح لأنه يمكنهم من إضافة لاحقة FireBug، Live-http-Header و العديد من الميزات المفيدة (أنظر اللواحق الموصى بها من الشركة: https://addons.mozilla.org/fr/firefox/browse/type:1/cat:4).
الحماية:
NoScript : و التي ظهر أن لها فائدة أكبر مما كان متوقع، هذه اللاحقة لا تسمح لأكواد JavaScript بالعمل التلقائي حتى بعد تحميل الصفحة من قبل المتصفح و يمكنك منعها دائما كما لك الاختيار في السماح لها بالعمل.
كما يوجد اللواحق التي توصي بها Mozilla في فئة الحماية: https://addons.mozilla.org/fr/firefox/browse/type:1/cat:12
و العديد من اللواحق المفيدة في معرفة أصل خادم الموقع، مواقيت الصلاة :) .. إلخ.
لذلك يبقى FireFox أحسن متصفح أنترنت و الأكثر إلحاحا للاستعمال للتصفح الآمن.
Jeremiah Grossman : chief technology officer at WhiteHat Security Inc.
(don't Foget Get Rich or Die Trying(google video) - pdf)
Robert Hansen : founder and chief executive of SecTheory LLC.
:)




