Gmail有充分理由启用SSL加密会话
来源: eNet硅谷动力
日期:2008.08.21 17:29 (共有
条评论) 我要评论
拉斯维加斯举行的Defcon黑客大会上展示了一种工具,能自动窃取Google Mail非加密会话ID,并进而攻占邮箱。来自旧金山的逆向工程师Mike Perry开发了这一工具,并计划在两周内发布,他表示没有选择SSL的用户现在需要认真对待。
当用户登录Gmail 时,网站会向浏览器发送包含ID的cookie文件,它将保留两周时间,除非你选择退出。问题在于:每次你访问Gmail,即使是上面的一幅图像,浏览器都会向网站发送cookie文件,这就是使得攻击者能够嗅探通话,通过植入mail.google.com上的图像诱使浏览器发送 cookie,从而获得你的ID。当这一切发生之后,攻击者无需密码就可登录邮箱。Google在上个礼拜介绍了Gmail的新特性,允许用户永久选择 SSL,除验证之外,它将加密Gmail内的所有操作。但Perry抱怨Google不透明,“Google没有解释为什么这项功能是如此重要”。
- 下一篇:微软称服务器版Windows 7将低调发布 [2008-08-21]
与Gmail相关的新闻有:
- Google称Gmail服务器故障已得到解决[2008-08-13]
- 谷歌Gmail出现故障 大量用户无法使用[2008-08-12]
- 传Google正在开发新版Gmail电子邮件服务[2007-09-25]
- Google新推收费Gmail及Picasa相册网络存储服务[2007-08-13]
- Google再向微软发难 Gmail整合PPT幻灯片[2007-06-14]
- 雅虎免费邮箱集成即时通信功能效仿Gmail[2007-02-13]
- 操作再快一步 用Gmail编辑Word文档[2007-01-31]
- Google修补Gmail通讯数据外泄安全瑕疵[2007-01-04]
| · 您将承担一切因您的行为、言论而直接或间接导致的民事或刑事法律责任 · 留言板管理人员有权保留或删除其管辖留言中的任意内容 · 本站提醒:不要进行人身攻击与无聊谩骂。谢谢配合。 |