Четыре проверенных сайтов позволяют осуществить MitM атаку на своих клиентов.
Азербайджан очень стремительно развивается во всех областях и технологически-инновационное развитие не исключение. Возмем в пример такой сервис как ASAN, мое мнение, что этому сервису нет аналогов, во всяком случае если сравнивать страны бывшего СССР.
В прошлой статье я рассказывал о состоянии онлайн-банкинга в Азербайджане, сейчас я хочу поделится иследованием безопастности web серверов таких сервисов как онлайн платежи. Как я говорил ранее, что ни для кого не секрет, что хакеры часто используют публичные точки доступа для перехвата трафика и сбора конфиденциальных данных. Атака «человек посередине» очень опасна, поскольку позволяет в некоторых случаях похитить данные, передаваемые по зашифрованному соединению. Успех подобной атаки зависит от различных факторов, главным их которых является небезопасная настройка web сервера. Злоумышленник может использовать слабую конфигурацию SSL/TLS протокола для перехвата и расшифровки данных, передаваемых по защищенному соединению. Существует множество атак, от которых можно защититься только с помощью правильно настроенного web сервера.
Итак,
Методика исследования:
Для исследования были взяты ТОП-6 сервисов онлайн платежи. Каждый сайт был проверен бесплатными онлайн-инструментами для тестирования надежности SSL-подключения от компаний High-Tech Bridge и Qualys.
Результаты исследования
Банк |
Адрес сайта
|
HTB
|
Qualys
|
ASAN Xidmet
|
https://asanpay.az
|
C
|
C
|
E-PAY
|
https://e-pay.az
|
A+
|
A
|
Kassam
| https://kassam.az |
B+
|
C
|
Golden Pay
|
https://payments.goldenpay.az
|
B-
|
C
|
GPP
|
https://gpp.az
|
B-
|
C
|
Hesab AZ
| https://hesab.az |
A+
|
A
|
Результаты двух различных сервисов сканирования немного различаются в следствие различных подходов к оцениванию SSL-соединения.
Итак,
Самую высокую оценку A+ по результатам сканирования HTB получили следующие сервисы онлайн платежей:
· E-PAY
· HESAB AZ
Оценку не ниже A по результатам сканирования Qualys получили также следующие сервисы онлайн платежей:
E-PAY
· HESAB AZ
Сервисы онлайн платежей по версии HTB и Qualys которые не соответсвуют требованиям безопасности отмечены красным цветом.
·
По итогам тестирования четыре проверенных сайтов получили оценку С, что говорит о небезопасных настройках или наличии уязвимостей, позволяющих осуществить MitM атаку на клиентов этих сервисов. При этом, требованиям PCI DSS соответствуют два, из шести проверенных сайтов.
По версии HTB и Qualys, сайты онлайн платежей с оценкой А являются безопасными для использования в общественных сетях.
И напоследок рекомендую прочесть вот это статью
Автор: Namik Heydarov
И напоследок рекомендую прочесть вот это статью
Автор: Namik Heydarov

Комментариев нет:
Отправить комментарий