Кіріспе

HTTP желісінде қасақана дұрыс емес сілтеме беруші ақпаратты жіберу

HTTP желісінде, әдетте World Wide Web-де, сілтеме берушінің жалғандауы ( "referrer" сөзінің дұрыс емес жазылуына негізделген) пайдаланушы бұрын қандай веб-бетті қарағандығы туралы веб-сайттың нақты деректер алуына кедерес келтіру үшін HTTP сұрауында дұрыс емес сілтеме беруші ақпаратты жіберуді білдіреді.

Шолу

Реферерлік жалғандау әдетте деректердің құпиялылығын қорғау, сынақ жүргізу немесе кейбір веб-серверлер нақты HTTP сілтемесі бар сұрауларға ғана жауап бере алатын ақпаратты (заңды құқықсыз) алу үшін жасалады. Жеке браузер пайдаланушылары өздерінің құпиялылығын арттыру үшін нақты реферерлік деректерін қате деректермен алмастыруы мүмкін, бірақ көбінесе браузерінің реферерлік деректерді жіберуін тоқтатуға қатысты болады. Реферерлік ақпаратты жібермеу техникалық тұрғыдан жалғандау болып табылмайды, бірақ кейде осылай сипатталады. Бағдарламалық құралдарды, жүйелерді және желілерді сынау кезінде, сондай-ақ кейде қауіпсіздік сынағында реферерлік жалғандау көбінесе HTTPD жүйесіне нақты және қате, сондай-ақ күтілетін және күтілмеген деректерді жіберу және нәтижелерді бақылау процесінің бір бөлігі болып табылады. Көптеген веб-сайттар реферерлік ақпаратты жинауға және алынған ақпаратқа байланысты әртүрлі мазмұн көрсетуге баптаулы болса да, аутентификация және авторизация мақсатында ғана HTTP реферерлік ақпаратына сүйену шынайы компьютерлік қауіпсіздік шарасы емес. HTTP реферерлік ақпараты оңай өзгертіліп, ұсталып алуға болады және ол пароль емес, бірақ кейбір дұрыс баптаусыз жүйелер оны солай қарастырады.

Қолдану

Кейбір веб-сайттар, әсіресе көптеген сурет хостинг сайттары, өз материалдарын қорғау үшін сілтеме (referer) ақпаратын пайдаланады: суреттер тек олардың веб-беттерінен келген браузерлерге ғана ұсынылады. Сонымен қатар, сайт пайдаланушыларға жүктеуге арналған файлға тікелей қол жеткізуден бұрын, жарнамалары бар беттерден өтуді талап етуі мүмкін – сілтеме берген бет немесе сайт туралы ақпаратты пайдаланып, сайт рұқсатсыз пайдаланушыларды қалаулы бастапқы бетке қайта бағыттауға көмектеседі. Егер шабуылшылар осы мақұлданған сілтемелер туралы білсе (мұндай жағдай көбінесе оңай, өйткені көптеген сайттар бірдей үлгіні қолданады), олар осы ақпаратты осымен біріктіріп, материалдарды пайдалану және қол жеткізу үшін оны пайдалана алады. Сілтеме жасаушы тақырыптарды жібермейтін браузерлерді бұғаттау үшін веб-сервер конфигурацияланған жағдайларда, жалғандау (spoofing) сайттың мазмұнына қол жеткізуге мүмкіндік беруі мүмкін. Веб-сайт иелері ыстық сілтемелерді (hotlinking) рұқсат етпеу үшін мұндай шара қолдануы мүмкін. Бұл, сондай-ақ, сайттар аралық сұрау салуды жалғандау (Cross Site Request Forgery) шабуылдарын азайту үшін қолданылатын сілтеме жасаушыларды тексеруді жеңу үшін де пайдаланылуы мүмкін.

Құралдар

Веб-браузерлерде сілтеме (referer) жасаушыны жалғандауды жеңілдету үшін бірнеше бағдарламалық құралдар бар. Олардың кейбіреулері Mozilla Firefox немесе Internet Explorer сияқты танымал браузерлерге қосымша кеңейтімдер болып табылады, олар пайдаланушының кіретін әрбір веб-сайты үшін сілтеме URL-ді өзгерту және басқару мүмкіндігін ұсынады. Басқа құралдарға прокси-серверлер жатады, онда пайдаланушы өз браузерін барлық HTTP сұрауларын жіберу үшін конфигурациялайды. Прокси сервер содан кейін мақсатты веб-сайтқа әртүрлі қабаттарды (headers) жібереді, әдетте сілтеме жасаушы қабатын жояды немесе өзгертеді. Мұндай проксилер пайдаланушылар үшін құпиялылық мәселесін тудыруы мүмкін, себебі олар пайдаланушының іс-әрекетін тіркеуі мүмкін.