Введение
Практика в HTTP-сетях преднамеренной отправки некорректной информации в поле Referer.
В HTTP-сетях, как правило, в World Wide Web, спуфинг Referer (основанный на намеренном искажении написания слова "referrer") отправляет некорректную информацию в поле Referer в HTTP-запросе, чтобы помешать веб-сайту получить точные данные о веб-странице, которую пользователь посетил ранее.
Обзор
Подделка рефератов обычно выполняется в целях защиты конфиденциальности данных, при тестировании или для запроса информации (без законных оснований), которую некоторые веб-серверы могут предоставлять только в ответ на запросы с определенными HTTP-рефератами. Для повышения уровня конфиденциальности отдельные пользователи браузеров могут заменять корректные данные рефератов некорректными, хотя многие просто отключают отправку браузером каких-либо данных рефератов. Отсутствие информации о реферере технически не является подделкой, хотя иногда это также так описывается. При тестировании программного обеспечения, систем и сетей, а также иногда при тестировании на проникновение, подделка рефератов часто является лишь частью более широкой процедуры передачи в тестируемую HTTPD-систему как корректных, так и некорректных, а также ожидаемых и неожиданных входных данных с последующим наблюдением за результатами. Хотя многие веб-сайты настроены на сбор информации о реферерах и предоставление различного контента в зависимости от полученной информации, полагаться исключительно на информацию HTTP-рефератов для аутентификации и авторизации – не является надежной мерой компьютерной безопасности. Информация HTTP-рефератов легко изменяется и перехватывается, и не является паролем, хотя некоторые некорректно настроенные системы могут рассматривать ее как таковой.
Применение
Некоторые веб-сайты, особенно многие сайты для размещения изображений, используют информацию о referrer для защиты своих материалов: изображения предоставляются только браузерам, перешедшим с их веб-страниц. Кроме того, сайт может захотеть, чтобы пользователи просматривали страницы с рекламой, прежде чем получить прямой доступ к загружаемому файлу – использование информации о ссылающей странице или сайте может помочь сайту перенаправить неавторизованных пользователей на целевую страницу, которую сайт хотел бы использовать. Если злоумышленники узнают об этих разрешенных referrer, что часто бывает легко, поскольку многие сайты используют общий шаблон, они могут использовать эту информацию в сочетании с другими методами для эксплуатации и получения доступа к материалам. Подмена referrer часто позволяет получить доступ к контенту сайта, если веб-сервер сайта настроен на блокировку браузеров, не отправляющих заголовки referrer. Владельцы сайтов могут делать это, чтобы запретить прямую ссылку на изображения. Это также может быть использовано для обхода проверок referrer, применяемых для защиты от атак Cross-Site Request Forgery.
Инструменты
Существует несколько программных средств, облегчающих спуфинг Referer в веб-браузерах. Некоторые из них представляют собой расширения для популярных браузеров, таких как Mozilla Firefox или Internet Explorer, которые могут предоставлять функции для настройки и управления URL-адресами Referer для каждого посещаемого пользователем веб-сайта. Другие средства включают прокси-серверы, на которые пользователь настраивает свой браузер для отправки всех HTTP-запросов. Прокси-сервер затем пересылает различные заголовки целевому веб-сайту, обычно удаляя или изменяя заголовок Referer. Такие прокси-серверы также могут создавать проблемы с конфиденциальностью, поскольку они могут вести журнал действий пользователя.