Введение

Тип метода обратной ссылки для веб-авторов. Pingback – один из четырех типов методов обратной ссылки, позволяющих веб-авторам получать уведомления, когда кто-то ссылается на один из их документов. Это дает авторам возможность отслеживать, кто ссылается на их статьи или упоминает их. Некоторые платформы для ведения блогов и системы управления контентом, такие как WordPress, Movable Type, Serendipity и Telligent Community, поддерживают автоматические pingback, при которых все ссылки в опубликованной статье автоматически проверяются при ее публикации. Другие системы управления контентом, такие как Drupal и Joomla, поддерживают pingback через дополнения или расширения. По сути, pingback – это XML-RPC запрос (не путать с ICMP-пингом), отправляемый с сайта А на сайт Б, когда автор блога на сайте А публикует запись, содержащую ссылку на сайт Б. Запрос включает URI ссылающейся страницы. Когда сайт Б получает уведомление, он автоматически проверяет сайт А на наличие действующей входящей ссылки. Если эта ссылка существует, pingback успешно зарегистрирован. Это делает pingback менее уязвимыми для спама, чем trackback. Ресурсы, поддерживающие pingback, должны использовать заголовок X-Pingback или содержать элемент в XML-RPC скрипте.

История

Спецификация Pingback была разработана в 2002 году Стюартом Лэнгриджем, Саймоном Уиллисоном и Ианом Хиксоном.

Эксплойты

В марте 2014 года Akamai опубликовал отчет о широко распространенной уязвимости, использующей pingback и нацеленной на уязвимые сайты WordPress. Эта уязвимость привела к массовому злоупотреблению законными блогами и веб-сайтами, превратив их в невольные участники DDoS-атаки. Информация об этой уязвимости публиковалась с 2012 года, а в 2013 году Akismet сообщил, что "почти 100% трекбэков и пингбэков являются спамом". Pingback-атаки основаны на принципах "отражения" и "усиления": злоумышленник отправляет пингбэк законному блогу А, указывая в качестве источника информацию о законном блоге Б (подмена). WordPress внес небольшие изменения в работу функции пингбэка для снижения риска этой уязвимости: IP-адрес, с которого был отправлен пингбэк (адрес злоумышленника), стал записываться и отображаться в логах. Поэтому по-прежнему рекомендуется отключать пингбэки, чтобы предотвратить использование ваших сайтов для атак на другие ресурсы (хотя это не защищает от атак на ваш собственный сайт).