科技: 人物 企业 技术 IT业 TMT
科普: 自然 科学 科幻 宇宙 科学家
通信: 历史 技术 手机 词典 3G馆
索引: 分类 推荐 专题 热点 排行榜
互联网: 广告 营销 政务 游戏 google
新媒体: 社交 博客 学者 人物 传播学
新思想: 网站 新书 新知 新词 思想家
图书馆: 文化 商业 管理 经济 期刊
网络文化: 社会 红人 黑客 治理 亚文化
创业百科: VC 词典 指南 案例 创业史
前沿科技: 清洁 绿色 纳米 生物 环保
知识产权: 盗版 共享 学人 法规 著作
用户名: 密码: 注册 忘记密码?
    创建新词条
科技百科
  • 人气指数: 1931 次
  • 编辑次数: 1 次 历史版本
  • 更新时间: 2010-08-29
土土
土土
发短消息
相关词条
信息名址骗局
信息名址骗局
杀毒行业乱象
杀毒行业乱象
五大电商违法风险
五大电商违法风险
网络造假
网络造假
图说网霸行为
图说网霸行为
网站反腐敛财
网站反腐敛财
畅销书买榜内幕
畅销书买榜内幕
网络暴力蔓延
网络暴力蔓延
微博与呈堂证供
微博与呈堂证供
图说网络剽窃
图说网络剽窃
推荐词条
希拉里二度竞选
希拉里二度竞选
《互联网百科系列》
《互联网百科系列》
《黑客百科》
《黑客百科》
《网络舆情百科》
《网络舆情百科》
《网络治理百科》
《网络治理百科》
《硅谷百科》
《硅谷百科》
2017年特斯拉
2017年特斯拉
MIT黑客全纪录
MIT黑客全纪录
桑达尔·皮查伊
桑达尔·皮查伊
阿里双十一成交额
阿里双十一成交额
最新词条

热门标签

微博侠 数字营销2011年度总结 政务微博元年 2011微博十大事件 美国十大创业孵化器 盘点美国导师型创业孵化器 盘点导师型创业孵化器 TechStars 智能电视大战前夜 竞争型国企 公益型国企 2011央视经济年度人物 Rhianna Pratchett 莱恩娜·普莱契 Zynga与Facebook关系 Zynga盈利危机 2010年手机社交游戏行业分析报告 游戏奖励 主流手机游戏公司运营表现 主流手机游戏公司运营对比数据 创建游戏原型 正反馈现象 易用性设计增强游戏体验 易用性设计 《The Sims Social》社交亮 心理生理学与游戏 Kixeye Storm8 Storm8公司 女性玩家营销策略 休闲游戏的创新性 游戏运营的数据分析 社交游戏分析学常见术语 游戏运营数据解析 iPad风行美国校园 iPad终结传统教科书 游戏平衡性 成长类型及情感元素 鸿蒙国际 云骗钱 2011年政务微博报告 《2011年政务微博报告》 方正产业图谱 方正改制考 通信企业属公益型国企 善用玩家作弊行为 手机游戏传播 每用户平均收入 ARPU值 ARPU 游戏授权三面观 游戏设计所运用的化学原理 iOS应用人性化界面设计原则 硬核游戏 硬核社交游戏 生物测量法研究玩家 全球移动用户 用户研究三部曲 Tagged转型故事 Tagged Instagram火爆的3大原因 全球第四大社交网络Badoo Badoo 2011年最迅猛的20大创业公司 病毒式传播功能支持的游戏设计 病毒式传播功能 美国社交游戏虚拟商品收益 Flipboard改变阅读 盘点10大最难iPhone游戏 移动应用设计7大主流趋势 成功的设计文件十个要点 游戏设计文件 应用内置付费功能 内置付费功能 IAP功能 IAP IAP模式 游戏易用性测试 生理心理游戏评估 游戏化游戏 全美社交游戏规模 美国社交游戏市场 全球平板电脑出货量 Facebook虚拟商品收益 Facebook全球广告营收 Facebook广告营收 失败游戏设计的数宗罪名 休闲游戏设计要点 玩游戏可提高认知能力 玩游戏与认知能力 全球游戏广告 独立开发者提高工作效率的100个要点 Facebook亚洲用户 免费游戏的10种创收模式 人类大脑可下载 2012年最值得期待的20位硅谷企业家 做空中概股的幕后黑手 做空中概股幕后黑手 苹果2013营收 Playfish社交游戏架构

目录

移动网站遭遇“触屏劫持”编辑本段回目录

制作一个恶意网站,使用户的点击秘密地被重新定向到一个合法网站,就像窃取用户的密码和其他数据那样,这是可行的。许多网络开发人员增加了保护措施,在正常网站上阻止这种战术,但是,斯坦福大学的研究人员们警告说,通过iPhone这样的移动设备而进入到移动互联网上,还没有足够的保护措施来阻止相似的技术。



来源:科技创业

因此,智能手机用户可能会以为自己在查找一场棒球比赛的比分,但实际上却按到了一个隐藏页面的按钮上,确认了一笔汇款。

移动用户尤其容易受到这种把戏的威胁。一方面,智能手机的用户界面上,显示网页是否安全的部分一般是出现在浏览器栏里,通常在屏幕最大化时不予显示。因为浏览器通常充满了手机的整个屏幕,攻击者就可以“在屏幕上想画什么就画什么,用户并不知道什么是真的,什么是从攻击者那里来的,”斯坦福大学安全实验室的博士后研究员艾利•伯斯坦(Elie Bursztein)说。

伯斯坦说,首先,移动设备正成为越来越大的目标,因为人们在它们上面花费着越来越多的时间,交换着越来越多的重要数据。“人们在手机上购物,使用Facebook和Twitter,用不了多久,他们就会在手机上处理银行业务了,”他说。

在上周举行的攻击性技术专题研讨会上,伯斯坦和斯坦福大学的其他研究人员们提交了他们的发现。他们称这类攻击为“触屏劫持(tapjacking),”,它是从攻击电脑浏览器的类似方式“点击劫持(clickjacking)”引申而来的。

“这是一帮小黑客们凑到一起造成的大麻烦,”一家专注于移动设备安全的公司——Lookout的技术总监凯文•马哈菲(Kevin Mahaffey)说,“要想解决这个问题,需要大量协调一致的努力。”

“点击劫持”是在2008年的一份报告中,由两名研究人员——SecTheory公司的罗伯特•汉森(Robert Hansen)和白帽安全公司的杰罗麦亚•格罗斯曼(Jeremiah Grossman)提出的。他们展示了恶意用户界面覆盖——通常是利用看不见的浏览器框来捕获用户的操作指令——是如何导致受害者以为他们是在一个网页上操作,而实际上他们的点击却被另一个完全不同的页面所抓获。用户的电脑不一定感染了病毒或木马,他们只需要进入过一个被攻击者控制的、展示内容的网站,例如一个Flash广告。

浏览器生产商可以通过禁止网页进入其他领域来防止这类问题。但是,这会破坏很多用于合法目的的使用,包括广告。于是,浏览器生产商给予网站开发工程师们一定的权限,可以进行编程,使得只有来自他们允许的外部网站内容得到运行。

开发人员们还可以运行“破坏框” (frame-busting)代码,以防止网站建立展示其它页面的“隐形框架”。不过,虽然很多网站已经实施了这种防止“点击劫持”的手段,为移动设备制作的网站却很少有这样防御措施。斯坦福大学的研究人员发现,Alexa前500最受欢迎网站中,有1/7的网站装有“破坏框”代码。超过一半的Alexa前500强网站都有一个专门为移动设备而建的门户网站,但只有两家移动网站有“破坏框”防御措施。

“移动网站的安全性应该像非移动网站那样同等地严肃对待,否则,坏事就可能发生,”伯斯坦说。

除了类似“点击劫持”的标准攻击外,“触屏劫持”还可以让攻击者攫取用户家中无线网络的信息。从那里,攻击者可以确定无线网络的物理位置。这种技术在手机上简直是横冲直撞,安全顾问克雷格•黑夫纳(Craig Heffner)说,他在最近的黑帽大会上提出了路由器的安全问题。

参考文献

http://mittrchinese.com/article.jsp?id=2196

→如果您认为本词条还有待完善,请 编辑词条

词条内容仅供参考,如果您需要解决具体问题
(尤其在法律、医学等领域),建议您咨询相关领域专业人士。
0

标签: 触屏劫持 tapjacking

收藏到: Favorites  

同义词: 暂无同义词

关于本词条的评论 (共0条)发表评论>>

对词条发表评论

评论长度最大为200个字符。