ідентифікаційна інформація в URL
URL-адреса – це адреса, а не приватний канал.
Що таке ідентифікаційна інформація в URL?
URL-адреса — це адреса, і адреси копіюються: історія веб-переглядача, журнали доступу, розгортання попереднього перегляду посилань і заголовок Referer , які надсилаються до кожного стороннього ресурсу на сторінці. HTTPS захищає запит під час передавання, а не сторони, які законно отримують URL-адресу. Ви прочитаєте адресу електронної пошти, дату народження та останні чотири цифри національного ідентифікаційного номера в рядку запиту посилання для підтвердження. Потім ви замінюєте їх непрозорим короткочасним маркером, який вирішує на стороні сервера, і перевіряєте кожен генератор скидання, магічного посилання та запрошення на спільний доступ для тієї самої форми.
Що ви дізнаєтесь у ідентифікаційна інформація в URL
- Визнайте, що URL-адреса є загальнодоступним ідентифікатором, який перетинає багато кордонів довіри, історію веб-переглядача, журнали доступу, заголовки посилань, розгортання посилань, знімок екрана
- Зрозумійте, що HTTPS захищає URL-адресу під час передавання, але не запобігає її реєстрації або пересиланню проміжними сторонами
- Застосуйте перезапис opaque-token: замініть ідентифікаційну інформацію в URL-адресах випадковим маркером із коротким TTL, який передає користувачеві серверну інформацію
- Зрозумійте, що електронна адреса, дата народження та останні чотири номери соціального страхування разом утворюють триплет перевірки особи (KBA), який зловмисник може зібрати в масштабі з куплених журналів переходу
- Аудит кожного генератора посилань електронної пошти / SMS-посилань (перевірка, скидання пароля, чарівний вхід, запрошення на спільний доступ) для того самого антишаблону
ідентифікаційна інформація в URL — Кроки навчання
-
Знайдіть потік перевірки
Боб досліджував публічний портал постачальників Westmark Industrial, шукаючи все, що з нього витікає. Його крок підтвердження облікового запису привертає його увагу: він надсилає електронною поштою посилання для підтвердження облікового запису. Боб реєструється, використовуючи одноразову скриньку вхідних повідомлень, яку він контролює, і ідентифікаційні дані небажаної особи, щоб він міг точно спостерігати, як виглядає це посилання для підтвердження. Він починається на сторінці запиту.
-
Запит на посилання для підтвердження
Запустіть потік так, як це зробив би справжній користувач: введіть одноразову адресу та надішліть запит. Портал приймає його та ставить електронний лист із підтвердженням у цю папку 'Вхідні'.
-
Відкрийте електронний лист для підтвердження
Електронний лист із підтвердженням потрапляє до одноразової скриньки Боба. Він відкриває його та клацає посилання, точно так, як це зробив би справжній користувач. Браузер відкритий поруч із папкою 'Вхідні'.
-
Перегляньте ідентифікаційну інформацію в адресному рядку
Боб натиснув посилання, і воно відкрилося у браузері. Це точна форма кожного посилання для підтвердження, яке надсилає Westmark електронною поштою. Бобу тепер нічого не потрібно зламувати. Йому просто потрібні місця, де накопичуються ці URL-адреси.
-
Збирайте журнали переходів
Боб — брокер даних, а не хакер. Він ніколи не надсилає жодного запиту до Westmark. Замість цього він купує місячні журнали переходів у торговельного посередника аналітики, такого роду постачальників, чий тег відстеження знаходиться на сторінці перевірки Westmark і непомітно записує повну URL-адресу переходу кожного, хто його завантажує. Він відкриває термінал поруч із браузером і видає greps, які подають посилання для перевірки.
-
Перевірка знань
Зараз Боб зберігає це для тисяч людей. Подумайте, що насправді являють собою ці три поля.
-
Приземляється сповіщення про конфіденційність
Ви володієте службою перевірки облікового запису Westmark. Вночі монітор втрати даних позначив надіслані посилання та надіслав вам повідомлення електронною поштою. Прочитайте, що він зловив, потім відкрийте код.
-
Відкрийте генератор посилань
Вам потрібно змінити обробник, який створює та надсилає електронною поштою посилання для підтвердження. Відкрийте його та подивіться, як він збирає URL-адресу.
-
Виявіть витік
Обробник вставляє електронну адресу облікового запису, дату народження та фрагмент SSN прямо в рядок запиту, а потім надсилає отримане посилання електронною поштою. Немає маркерів і непрямих адрес: сама URL-адреса є особистими даними.
-
Перевірка знань
Ви бачили, куди йдуть дані та рядки, які їх туди поміщають. Заблокуйте, чому URL-адреса неправильного каналу.
Охоплення стандартів безпеки
OWASP Top 10
- A04:2025 Cryptographic Failures
- A09:2025 Security Logging and Alerting Failures
- A02:2021 Cryptographic Failures
- A09:2021 Security Logging and Monitoring Failures
CWE
- CWE-598 Use of GET Request Method With Sensitive Query Strings
- CWE-532 Insertion of Sensitive Information into Log File
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security