#cookie

共收录 2 条相关安全情报。

← 返回所有主题
推荐 12.7
Conf: 50%
👥 作者: Marco Squarcina, Pedro Adão, Lorenzo Veronese, Matteo Maffei

本文研究了 Web 会话完整性(session integrity)的安全问题,重点分析了 Cookie 机制在机密性和完整性方面的长期漏洞。尽管浏览器和服务器应用已引入多种防护机制,如 Secure 属性、Cookie 前缀、SameSite Cookie 以及基于 token 的同步器模式 CSRF 防护,作者发现这些机制仍可被绕过,导致会话固定(session fixation)和跨源请求伪造(CORF)等攻击。研究指出,这些缺陷不仅源于特定实现漏洞,还源于安全机制之间的组合性问题以及标准本身的弱点。研究团队进行了跨浏览器的系统性 Cookie 完整性评估,发现了因实现不一致或规范歧义导致的新攻击;同时分析了 13 个主流 Web 框架,其中 9 个存在会话完整性漏洞。该工作共贡献了 12 个 CVE、27 个漏洞披露,并推动了 Cookie 标准的更新。论文还讨论了负责任披露过程,并提出了实用的缓解措施。适合 Web 安全研究者、浏览器开发者和框架维护者阅读。

💡 推荐理由: 该研究揭示了当前广泛部署的 Web 安全防护机制存在系统性绕过风险,直接影响大多数 Web 应用的会话安全,对蓝队评估自身防护有效性具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 有可用补丁/修复方案 (+3) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.7)
推荐 9.5
Conf: 50%
👥 作者: Rishabh Khandelwal, Asmit Nayak, Hamza Harkous, Kassem Fawaz

本文针对在线网站广泛使用的Cookie通知(cookie notice)进行研究。近年来,GDPR和CCPA等隐私法规要求网站在收集用户数据前获取用户同意,但许多网站采用暗黑模式(dark patterns)诱导用户做出有利于网站而非保护隐私的选择。作者提出了一个名为CookieEnforcer的自动化系统,旨在自动发现Cookie通知并执行操作以禁用所有非必要的Cookie。系统包含两个核心模块:首先是一个基于HTML元素渲染模式的自动Cookie通知检测器,能够从网页中准确定位Cookie通知弹窗;其次,通过将问题建模为序列到序列(seq2seq)任务,分析Cookie通知并预测需要点击的选项序列,从而禁用所有非必要Cookie。实验表明,CookieEnforcer在端到端准确率评估中能在91%的情况下生成正确的操作步骤。通过用户研究,该工具显著减少了用户手动配置Cookie的负担。最后,作者利用该系统对Tranco列表中前5000个网站(分别从美国和英国访问)进行了大规模测量,比较并记录了不同地区的Cookie通知实践差异。该研究为自动化隐私合规提供了有效的技术方案,适用于安全研究员、隐私工程师以及关注用户隐私保护的开发者。

💡 推荐理由: Cookie通知中的暗黑模式严重威胁用户隐私,CookieEnforcer自动化工具可帮助用户和研究者大规模检测并规避此类操纵行为,提升隐私保护水平。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)