مرورگر وب – چطور یکپارچگی زیرزمین در واقع کمک می کند؟

بگذارید بگوییم سایت شما در جی کوئری ساخته شده است. شما JQuery را دانلود نمیکنید و از کپی خود استفاده میکنید، اما شما از نسخهی CDN استفاده میکنید، و از ذخیرهسازی در مرورگرهای سرویس گیرنده استفاده میکنید. این کار به این دلیل کار می کند که اگر یک سایت از نسخه CDN استفاده کند، آن را ذخیره می شود و هر سایت که از همان نسخه استفاده می کند، بدون نیاز به دانلود یک فایل یکسان در هر بار استفاده خواهد شد.

یک روز کسی به سرورهای CND حمله می کند و جایگزین فایل های جاوا اسکریپت با نسخه های تغییر یافته است که هرکدام از اعمال کلید به سرورهای مهاجم را در جایی قرار می دهند. و هر وب سایت که از آن اسکریپت استفاده می کند تحت تأثیر قرار می گیرد، سایت شما شامل می شود.

در اینجا وارد یک Subresource Integrity – SRI می شود. این از شخص ثالث جلوگیری می کند که منابع خارجی را شناسایی نکند. اگر SRI را در منابع خارجی خود فعال کنید، مرورگر کلاینت منابع را با ناپیوستگی هاش بارگذاری نمی کند.

پس از آن آنها می توانند به راحتی جایگزین منابع ریشه با هش ها از کد مخرب خود را

واقعا نیست. SRI محافظت از سایت شما (کد شما را کنترل) از تغییرات در یک اسکریپت شخص ثالث، که شما کنترل نیست. حمله به کد شما توسط SRI محافظت نمی شود، زیرا اگر یک مهاجم یک اسکریپت شخص ثالث و سایت شما را تغییر دهد، می تواند همان سایت تنها با تغییر سایت خود را تغییر دهد. پس از همه، حمله به سایت شما آسان تر از حمله به Akamai، CloudFlare، گوگل یا مایکروسافت است.

کلاهبرداری – درخواست معتبر ایمیل عجیب – آیا باید درباره آن نگران باشم؟

من یک دامنه در نام دامنه ثبت شده در آلمان دارم چند روز پیش من یک ایمیل دریافت کردم، در اینجا بخش انگلیسی آن است:

مشتری گرامی (متن آلمانی به جای "مشتری" در اینجا نام من است) ،

توسط دستورالعمل از سازمان اداری اینترنت ICANN ما
  موظف به صحت اطلاعات تماس مالک در
  ثبت نام تمام پایانهای عمومی TLD. ما مجبوریم اعتبار شما را بدهیم
  آدرس ایمیل به عنوان مالک دامنه.

بنابراین ما می خواهیم از شما بخواهیم که صحت خود را تأیید کنید
  با کلیک بر روی زیر، با آدرس ایمیل تماس بگیرید
  لینک:

https: // www. domainvalidierung.de / AStringOfRandomAlphaNumericalCharacters /

در مورد شما این اعتبار سنجی انجام می شود، برای موارد زیر
  دامنه: my-domain.name

اگر شما دارای دامنه های اضافی با یک دامنه عمومی با پایان دادن به
  همان آدرس ایمیل برای صاحب دامنه و همچنین این دامنه ها نیز خواهد بود
  به صورت خودکار با تایید پیوند بالا تأیید می شود.

نکته مهم: اگر آدرس ایمیل خود را تا 22.09.2018 تأیید نکنید
  همه ثبت نام های دامنه با استفاده از این آدرس ایمیل خواهد بود
  تا زمانی که ایمیل، مطابق با سیاست های ICANN قطع شود
  آدرس تایید شده است چنین دامنه هایی ثبت می شوند اما دیگر نیستند
  در دسترس. شما می توانید دامنه ها را با کلیک روی لینک بالا در درگاه فعال کنید
  هر زمان. اطلاعات بیشتر یا سایر اطلاعات شخصی لازم نیست
  اعتبار سنجی.

مبنای قرارداد: اعتبار سنجی از تماس ثبت کننده از یک
  دامنه برای تمام TLD های عمومی بخشی از تلاش های مداوم ICANN است
  کیفیت داده تماس با مالک دامنه را بهبود بخشد. ما موظفیم
  برای اجرای این الزامات ICANN قادر به ارائه است
  خدمات ثبت نام برای تمام TLD های عمومی مانند .COM، .INFO،
  .BERLIN، .KOELN، .CLUB و .BIZ

من هیچ انتقال دامنه را شروع نکردم.
این ایمیل به ایمیل من فرستاده شد که برای ثبت نام دامنه مورد استفاده قرار گرفت، نام واقعی من استفاده می شود (اما من فکر می کنم هر دو را می توان در ورودی whois یافت).

آنچه به نظر من مشکوک است:

  • "www.domainvalidierung.de/" بلان است.
  • من دو دامنه دیگر دارم که من چنین ایمیلی دریافت نکردم.

آیا این "اعتبار سنجی" قانونی است؟ آیا می توانم آن را نادیده بگیرم؟ آیا باید آن را نادیده گرفت؟