Pseudo Mot de passe





A la Une > Securite

Comptes Twitter piratés : il existe un moyen de sécuriser !

TOP-LOGICIEL | Kévin BRUSTIS | 3/2/2009 0:00:00



COMMENTEZ     ENVOYEZ    Format imprimableIMPRIMEZ    Partagez cet article sur vos réseaux sociauxPARTAGEZ    Créer un fichier PDF à partir de cet articleEXPORTEZ
 

Il y a quelques jours, un buzz a fait le tour de la Toile : votre compte de micro-blogging Twitter peut être en quelque sorte piraté. Il s'agit d'une technique, le Twitt-Jacking, relayée en avant première par un blogueur, puis par certains journaux en ligne. Une astuce vient d'être publiée afin d'éviter ce type de problème.

Concrètement, il est possible, grace à une astuce CSS/HTML, de cacher une iframe pointant vers Twitter.com avec un bouton. Lorsque l'adepte de Twitter clique dessus, son statut Twitter est mis à jour... avec les informations que le pirate souhaite. On peut alors penser à des campagnes de spam immenses, à des mises à jour Twitter avec des liens vers des sites malsains, ou autres. Dans un billet publié récemment, un passionné de sécurité informatique a dévoilé que cette faille peut être sécurisée très facilement.

Une solution simple pour sécuriser Twitter

A l'heure de la rédaction de cet article, Twitter n'est toujours pas sécurisé face à cette attaque de type CSRF (Cross-Site Request Forgeries). Felix Aimé vient de publier un billet sur son blog, et donne une astuce, simple, pour sécuriser Twitter. Il faut naturellement, sécuriser le code. Pour ce faire, il serait judicieux de mettre un champ en hidden avec une valeur aléatoire envoyée en même temps que la mise à jour du statut Twitter. Ainsi, grâce aux sessions, le site garde en mémoire cette valeur. Lorsque la page reçoit le statut, la valeur cachée est comparée à celle en mémoire. S'il n'y en a pas où si cela n'est pas bonne, elle refuse le changement de statut. Cette valeur doit réellement être aléatoire et être hashée.

Les Cross-Site Request Forgeries, toujours trop présentes

Les sites ne sont que très rarement sécurisés au niveau des failles de type Cross-Site Request Forgeries. Ces types de failles utilisent l'utilisateur comme déclencheur, celui-ci devient complice sans en être conscient. C'est pour cela d'ailleurs que certains experts se refusent d'appeler cela du "piratage". L'attaque étant actionnée par l'utilisateur, un grand nombre de systèmes d'authentification sont contournés. Pour protéger des sites face à ce type d'attaque, pensez à éviter d'utiliser des requêtes HTTP GET pour effectuer des actions. Vérifiez l'adresse url du script appelant (referrer), utilisez des jetons de validité dans les formulaires et surtout, demandez des confirmations à l'utilisateur pour les actions critiques !


Note: 0.00 (0 votes) - Noter cet article -
          Windows Live Alerts iGoogle


Comptes Twitter piratés : il existe un moyen de sécuriser ! en recherche sur Top-logiciel
Diffusez cet article sur votre blog/site avec nos outils !
Retrouvez les Articles du même auteur
Article suivant : Débat de l'IJBA : "Pourquoi apprendre quand Google le sait ?"
Article précédent : Du nouveau pour flash sur iPhone

A lire aussi

  • Facebook : attention, les pirates attaquent !
  • Internet Explorer 9 disponible en pré version
  • Php Solutions : téléchargez le dossier principal du numéro courant !
  • SNCF : une faille de sécurité rendait accessibles toutes les données client
  • Gagnez 5000 Euros, participez à l'enquête NetObserver - Top-logiciel !
  • Le site de la SNCF annonce par erreur une explosion mortelle
  • Facebook : bientôt la géolocalisation !
  • Internet Explorer : attention à la faille 0-Day !
  • Découvrez le livre Facebook, Twitter et les autres...
  • Hadopi inefficace : le nombre de pirates a augmenté
  • Top-logiciel soutient le Sidaction 2010
  • SNCF : Vos billets de train à -50 % jusqu'au 19 mars 2010 !
  • Google s'attaque à Microsoft en rachetant DocVerse
  • Internet mobile : 39 % des français en sont adeptes
  • Internet Explorer 8 : encore plus de 2000 sites majeurs incompatibles

 
Souhaitez-vous réagir à cet article ? Pour pouvoir poster un commentaire, enregistrez-vous !
Auteur Conversation
Les commentaires appartiennent à leurs auteurs. Nous ne sommes pas responsables de leur contenu.