38
Поэтому нужно как можно сильнее затруднить возможность применения
злоумышленником данных сессии другого пользователя. Известным методом
для защиты от кражи сессионных данных стала проверка на смену IP-адреса в
рамках единой пользовательской сессии. Но, как стало известно, DHCP у
поставщиков услуг Интернет-соединения (провайдеров) зачастую настроен так,
что IP-адрес в течение конкретного сеанса связи с Интернетом может меняться
до нескольких раз за час. Да и статический IP-адрес не гарантия того, что
пользователь будет тот же: злоумышленник может быть в той же локальной
сети, что и атакованный.
Как уже упоминалось, инструменты web-разработчика ограничены
стандартными данными, доступными средствами html, так что следующим
шагом в развитии данной системы стала проверка данных, содержащих
информацию о браузере пользователя (UserAgent), а также параметрах его
экрана: разрешении, цветовой схеме и т.п., которые доступны инструментами
JavaScript. Данное изменение позволило более стабильно отслеживать кражи
сессионных данных, ведь изменение браузера или параметров экрана в рамках
одной сессии одним пользователем очень маловероятно.
Совокупность подобных проверок уже сейчас внедрен в базовый алгоритм
инициализации сессии пользователя. Проверка, в случае наличия MAC-адреса,
почти полностью гарантирует безопасность сессионных данных, однако, даже в
случае применения обычного браузера, что происходит зачастую, проверки
стандартных данных чаще всего бывает достаточно.
Далее в данной системе может быть проверка IP-адреса пользователя, в
случае его смены, на неизменность параметров, доступных через WHOIS, таких
как: ID Интернет провайдера, город и т.д.
Стандартным средством определения считаются регистрационные данные
пользователя: имя пользователя и пароль. Если эти данные у пользователя
крадут, то есть риск безвозвратной потери контроля над аккаунтом.
3.3 Анализ существующих разработок и выбор стратегии
автоматизации «КАК ДОЛЖНО БЫТЬ»
3.3.1 Анализ существующих разработок для автоматизации задачи