Pseudo Mot de passe



A la Une > Securite

Comptes Twitter piratés : il existe un moyen de sécuriser !

TOP-LOGICIEL | La rédaction | 3/2/2009 0:00:00



COMMENTEZ     ENVOYEZ    Format imprimableIMPRIMEZ    Partagez cet article sur vos réseaux sociauxPARTAGEZ    Créer un fichier PDF à partir de cet articleEXPORTEZ
 

Il y a quelques jours, un buzz a fait le tour de la Toile : votre compte de micro-blogging Twitter peut être en quelque sorte piraté. Il s'agit d'une technique, le Twitt-Jacking, relayée en avant première par un blogueur, puis par certains journaux en ligne. Une astuce vient d'être publiée afin d'éviter ce type de problème.

Concrètement, il est possible, grace à une astuce CSS/HTML, de cacher une iframe pointant vers Twitter.com avec un bouton. Lorsque l'adepte de Twitter clique dessus, son statut Twitter est mis à jour... avec les informations que le pirate souhaite. On peut alors penser à des campagnes de spam immenses, à des mises à jour Twitter avec des liens vers des sites malsains, ou autres. Dans un billet publié récemment, un passionné de sécurité informatique a dévoilé que cette faille peut être sécurisée très facilement.

Une solution simple pour sécuriser Twitter

A l'heure de la rédaction de cet article, Twitter n'est toujours pas sécurisé face à cette attaque de type CSRF (Cross-Site Request Forgeries). Felix Aimé vient de publier un billet sur son blog, et donne une astuce, simple, pour sécuriser Twitter. Il faut naturellement, sécuriser le code. Pour ce faire, il serait judicieux de mettre un champ en hidden avec une valeur aléatoire envoyée en même temps que la mise à jour du statut Twitter. Ainsi, grâce aux sessions, le site garde en mémoire cette valeur. Lorsque la page reçoit le statut, la valeur cachée est comparée à celle en mémoire. S'il n'y en a pas où si cela n'est pas bonne, elle refuse le changement de statut. Cette valeur doit réellement être aléatoire et être hashée.

Les Cross-Site Request Forgeries, toujours trop présentes

Les sites ne sont que très rarement sécurisés au niveau des failles de type Cross-Site Request Forgeries. Ces types de failles utilisent l'utilisateur comme déclencheur, celui-ci devient complice sans en être conscient. C'est pour cela d'ailleurs que certains experts se refusent d'appeler cela du "piratage". L'attaque étant actionnée par l'utilisateur, un grand nombre de systèmes d'authentification sont contournés. Pour protéger des sites face à ce type d'attaque, pensez à éviter d'utiliser des requêtes HTTP GET pour effectuer des actions. Vérifiez l'adresse url du script appelant (referrer), utilisez des jetons de validité dans les formulaires et surtout, demandez des confirmations à l'utilisateur pour les actions critiques !


Note: 0.00 (0 votes) - Noter cet article


Comptes Twitter piratés : il existe un moyen de sécuriser ! en recherche sur Top-logiciel
Diffusez cet article sur votre blog/site avec nos outils !
Retrouvez les Articles du même auteur

A lire aussi

  • iPad 3 : bientôt chez vous !
  • Twitter censuré au Brésil
  • Bricolez et décorez moins cher avec Cdecomania
  • Possible augmentation de 23% des malwares en 2012
  • Samsung a vendu plus de smartphones que Apple en 2011
  • Torrent BTJunkie : point final aujourd'hui
  • Les pirates Informatique utilisent de faux amis pour mieux s'intégrer à Facebook
  • Le site de l'Elysee attaqué par Les Anonymous
  • Megaupload fermé : où télécharger maintenant ?
  • Du changement chez Yahoo!
  • Plant-pommesdeterre.fr : le site leader de vente en ligne de plants et semences de pommes de terre
  • Free Mobile est arrivé ! Faut-il vraiment changer ?
  • L'UFC renforce sa présence en France grace à Facebook
  • Joyeux Noël 2011 avec Top-logiciel !
  • La reconnaissance des visages: maintenant sur Google +!

 
Souhaitez-vous réagir à cet article ? Pour pouvoir poster un commentaire, enregistrez-vous !
Auteur Conversation
Les commentaires appartiennent à leurs auteurs. Nous ne sommes pas responsables de leur contenu.