Google пожертвовал безопасностью своей главной страницы ради первоапрельской шутки Статьи редакции

1 апреля Google в качестве шутки показывала пользователям «зеркальное отражение» своей главной страницы. Как сообщает компания Netcraft, занимающаяся вопросами безопасности, ради этого поисковик отключил на своём сайте защиту от серьёзной уязвимости.

Как отмечает Netcraft в опубликованном 17 апреля отчёте, уязвимостью на сайте Google, вероятно, никто не успел воспользоваться, однако в случае быстрого обнаружения она могла бы представлять серьёзную опасность для пользователей.

По словам представителей фирмы, чтобы создать эффект отражения на «зеркальном» домене com.google, сотрудники поисковика с помощью параметра «igu=2» отключили на google.com заголовок X-Frame-Options, который препятствует отображению главной страницы Google на других сайтах.

Таким образом ради первоапрельской шутки программисты корпорации открыли на google.com уязвимость под названием clickjacking (дословно «угон кликов»). С её помощью злоумышленники могли вынуждать пользователей нажимать на различные кнопки с посторонних сайтов, думая, что они находятся на Google, а также «подкладывать» скрытый интерфейс страницы под видимый, делая результаты кликов по кнопкам непредсказуемыми. В частности, уязвимость позволяла без ведома пользователя полностью отключать у него все поисковые фильтры.

Netcraft предполагает, что снижение уровня безопасности не было случайным, так как для шутки Google самой понадобилось воспользоваться clickjacking, и она была вынуждена отключить эту защиту полностью. Проблему можно было бы решить другим путём, однако он оказался бы слишком трудоёмким.

«Кликджекингу» зачастую подвергаются и другие крупные сервисы вроде PayPal или Facebook. Например, в использовании этой уязвимости в начале апреля заподозрили производителя водки Absolut или её партнёров. Тогда пользователи Facebook массово подписывались на страницу Absolut в соцсети, не зная, что нажимают лайк, предположительно выполняя действия на каком-то другом сайте.

0
28 комментариев
Написать комментарий...
Санитарный щит

Закупаемся фольгой

Ответить
Развернуть ветку
Медный Денис

Google, у тебя безопасность белая

Ответить
Развернуть ветку
Изящный мангал

и домены сзади грязные.

Ответить
Развернуть ветку
Молодежный клуб

Ну для большинства годных первоапрельских розыгрышей и в обычной жизни приходится частенько жертвовать своей безопасностью. Вспомните, как друзья реагировали на наиболее жестокие шутки.

Ответить
Развернуть ветку
Удивительный Петя

Скольким шутка про белую спину стоила жизни?

Ответить
Развернуть ветку
Молодежный клуб

Наверное, вы немногий из тех, кто шутит про белую спину. Соболезную.

Ответить
Развернуть ветку
Удивительный Петя

потрясный вывод сделали. Надеюсь, пошутили.

Ответить
Развернуть ветку
Ученый Паша

Всё, не пользуюсь Гуглом больше. Безобразие.

Ответить
Развернуть ветку
Немалый Влад

А давайте перестанем гуглом пользоваться и уйдем в фейсбук

Ответить
Развернуть ветку
Валютный шар

Комментарий недоступен

Ответить
Развернуть ветку
Смертный будильник

В себя.

Ответить
Развернуть ветку
Немалый Влад

вспомнил кстати про скайп

Ответить
Развернуть ветку
Санитарный щит

Аж покоробило от этих мастеров фотошопа.

Ответить
Развернуть ветку
Удивительный Петя

Хорошая, кстати, идея для Microsoft. Встроить в скайп поисковик бинговский. Например, искать по тексту из сообщений.

Ответить
Развернуть ветку
Симпатичный космос

В группу яндекса в одноклассниках.

Ответить
Развернуть ветку
Женский томагавк_два

Ghostery наше все!

Ответить
Развернуть ветку
Необходимый завод

То ли журналисты глупые, то ли те, кто работает в гугле: у X-Frame-Options есть параметр Same Origin, который разрешает показ во фрейме с того же домена, не разрешая на других. Развели тут.

Ответить
Развернуть ветку
Математический Макс

Насколько я понял, вся соль в том, что нужно было запилить доступ с другого домена (com.google).

Ответить
Развернуть ветку
Школьный Влад

оригинал

Ответить
Развернуть ветку
Школьный Влад

Зря вы так абзац закончили.

Ответить
Развернуть ветку
Удивительный Петя

Правила русского языка? :) Или какие претензии?

Ответить
Развернуть ветку
Школьный Влад

Всё дело в кнопках.

Ответить
Развернуть ветку
Удивительный Петя

Мистер адекват вместо ответа поставил минус. Ну, ок.

Ответить
Развернуть ветку
Школьный Влад

Неужели нельзя посмотреть скриншот, который я прикрепил?

Или кнопки лайков мне тоже нужно было обвести?

Ответить
Развернуть ветку
Удивительный Петя

Yep.
Я же вам уже говорил, что вы мега-адекватны?

Ответить
Развернуть ветку
Удивительный Петя

в кнопках где? :)

Ответить
Развернуть ветку
Немой месяц

Этот clickjacking для ленивых фишеров. Тоже мне дыру нашли

Ответить
Развернуть ветку
Импортный Женя

Арлекино, арлекино, лишь одна награда - смех.

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
Читать все 28 комментариев
null