![]() Specializovaný týdeník o výpočetní technice o Internetu (CW 13/97) Jak prověřovat appletySharon Machlis
Při pokusu zvládnout potenciální bezpečnostní problémy, jejichž zdrojem je takový z řetězu utržený kód, několik hlavních dodavatelů firewallů používá technologii filtrace Javy navrženou začínající izraelskou firmou Finjan. SurfinGate firmy Finjan neprovádí filtraci appletů ActiveX, avšak podle Liora Arrussyho, viceprezidenta společnosti pro marketing a odbyt, bude tato schopnost zahrnuta v jeho budoucích verzích. "Je pro nás obtížné přesně vystihnout míru hrozby [appletů]," říká Richard Perlotto, manažer pro síťovou bezpečnost společnosti, působící ve VLSI Technology v kalifornském San José. "Jde o velkou kvantitu neznáma." Pan Perlotto říká, že by rád viděl schopnost filtrace Javy zabudovanou do firewallového softwaru FireWall-1 firmy CeckPoint, který je u nich používán. Podle odborníků SurfinGate od své první beta-verze urazil pěkný kus cesty. V tomto okamžiku pracuje opravdu tak, jak je prezentován v reklamě -- což samozřejmě není pravidlem. SurfinGate v reálném čase zkoumá obsah javových appletů a vytváří bezpečnostní profil, jenž popisuje potenciální bezpečnostní rizika příchozího programu. Pokud applet jeví známky narušitelské politiky, kterou společnost definovala pro účely bezpečnostního softwaru, bude odfiltrován. Pokud je mu dovoleno projít, pak tatáž politika definuje, které soubory, paměťové a síťové prostředky může applet využívat. To může na druhé straně zpozdit vykonání appletu, ačkoliv představitelé společnosti tvrdí, že degradace výkonu bude minimální. Firma Finjan oznámila, že na svých řešeních spolupracuje s mnoha dalšími společnostmi (CheckPoint, Raptor Systems, Milkyway Networks a další).
Útoky hackerů Při demonstracích různých webových stránek způsobily zlomyslné applety zhroucení systémů a doslova prošmejdily uživatelské stroje, aby získaly data za účelem jejich vyslání na vnější server. Hackeři z německého Chaos Computer Club předvedli applet ActiveX, jenž navedl software pro proplácení faktur, aby poslal peníze na účet Gene Spafforda, profesora počítačových věd na Purdue University a spoluautora publikace Practical Unix and Internet Security (Praktická bezpečnost Unixu a Internetu). "Každý, kdo je odhodlaným hackerem disponujícím množstvím prostředků a dostatečnou mírou vlastní záludnosti, bude pravděpodobně schopen obejít vše, co (filtrovací programy) mohou udělat," říká Avi Rubin, člen vyššího technického personálu v newyorských AT&T Bell Laboratories. "Neexistuje žádný způsob, jakým by firewall mohl udržet krok se všemi různými způsoby kódování appletů."
| <<< | CW o Internetu | COMPUTERWORLD | IDG CZ homepage | |