آیا ممکن است کوکی ها را بدون XSS سرقت کنم؟

این سایت از کوکی ها برای ارائه خدمات ما و نمایش آگهی های مرتبط و لیست های شغلی استفاده می کند.
با استفاده از سایت ما، شما تأیید میکنید که ما خط مشی کوکیها، خط مشی رازداری و شرایط خدمات ما را خوانده و درک کردهاید.
استفاده شما از محصولات و خدمات سرریز پشته، از جمله شبکه سرریز پشته، تحت این شرایط و ضوابط است.
                

آزمون نفوذ – چگونه برای اضافه کردن یک پارامتر کوکی برای اسکریپت Dotdotpwn

این سایت از کوکی ها برای ارائه خدمات ما و نمایش آگهی های مرتبط و لیست های شغلی استفاده می کند.
با استفاده از سایت ما، شما تأیید میکنید که ما خط مشی کوکیها، خط مشی رازداری و شرایط خدمات ما را خوانده و درک کردهاید.
استفاده شما از محصولات و خدمات سرریز پشته، از جمله شبکه سرریز پشته، تحت این شرایط و ضوابط است.
                

TLS – جلسات اجرا شده از طریق کوکی ها بر روی HTTPS

من در مورد جلسات اجرا شده از طریق کوکی ها سوال دارم. من تازه شروع به یادگیری در مورد امنیت کرده ام و از این مسئله عذر خواهی می کنم اگر این سوال به عنوان چیزی ابتدایی به نظر برسد.

بگذارید بگویم از HTTPS استفاده می کنم، بنابراین تمام داده های کوکی رمزگذاری می شوند و تنها سرور می تواند با کلید خصوصی آن رمزگشایی کند. اما این هنوز کسی را از تکان دادن ترافیک من متوقف نمی کند و رشته دقیق همان در هدرهای هر درخواست را مشاهده می کند. بنابراین کسی که ترافیک را خراب می کند می تواند دریابد که این رشته ثابت در هر هدر درخواست ممکن است کوکی جلسه باشد. اگر مهاجم تلاش می کند هر علامت را در داخل بدن درخواست یا کوکی تغییر دهد، در هنگام رمزگشایی آن به عنوان ناخواسته در سرور ظاهر می شود. با این حال، حتی اگر رمزگذاری شده باشد، مهاجم می تواند درخواست را دوباره ارسال کند و حملات را انجام دهد، درست است؟

آیا می توانم بگویم که SSL / TLS مانع از دستکاری کوکی ها می شود، اما در واقع نمی تواند از سرقت و یا پخش مجدد جلوگیری کند؟

خط مشی رازداری (ها). آیا کوکی "جمع آوری" داده های مرورگر یا "درخواست" اطلاعات مرورگر است؟

من در بخش حقوقی سایت من، سیاست حفظ حریم خصوصی به طور خاص کار می کنم. من این تحقیق را انجام داده ام و متوجه شده ام که تقریبا تمام پاسخ ها به سوال من (زیر) تعمیم یافته است.

سوال: آیا کوکی ها "جمع آوری" داده ها از مرورگرهای کاربر یا انجام کوکی ها "درخواست" و سپس دریافت داده ها از مرورگرهای کاربر

این به نظر می رسد یک تمایز بسیار مهم است. آیا من به سیاست حفظ حریم خصوصی خود که سایت خود را "جمع آوری" داده ها از کاربران من و یا من "درخواست" داده ها از کاربران من قرار داده است.

درک من از عملکرد اصلی این است که کوکی ها درخواست داده ها از مرورگر کاربر و یا فعالیت مرورگر. کاربران کنترل مرورگرهای خود را (یا دسته کوکی ها) را در تنظیمات مرورگر خود کنترل می کنند. اگر کاربران کنترل نهایی مربوط به «پاسخ» به کوکی ها را داشته باشند، آیا برای سیاست های حفظ حریم خصوصی وبسایت مناسب است که از کوکی ها برای جمع آوری اطلاعات مرورگر استفاده کنند؟ آیا دقیق تر است که چنین چیزی را بیان کنیم: "ما از کوکی ها برای درخواست داده ها از مرورگر خود استفاده می کنیم. بسته به اینکه شما تنظیمات خود را دارید، پاسخ شما به درخواست ما، تجربه شما را تحت تاثیر قرار می دهد." یا چیزی در امتداد این خطوط.

سالهاست که من فهمیدم که «کوکیها اطلاعات مرورگر را جمعآوری میکنند» اینست که ما (وبسایتها) کد را (کوکی) را به مرورگر خود اعمال میکنیم که برای تمام فعالیتهای شما باز میگردد به ما. اما این طور نیست. کوکی ها در ابتدا درخواست "درخواست" (به عنوان مثال، می پرسد) برای کاربر اجازه می دهند و بسته به اینکه چگونه کاربر تنظیمات مرورگر خود را تنظیم کرده است، درخواست کوکی honored یا رد می شود.

من سعی می کنم دور از اصطلاح "جمع آوری" به عنوان یک موضوع کلی. من فکر می کنم استفاده نادرست از آن است و تصور اشتباه را بر روی کاربران می گذارد.

آیا کسی دیگر در مورد این فکر کرده است؟ آیا چیزی از دست رفته؟

حریم خصوصی – چگونه می توانم به طور خودکار کوکی های ردیابی ردیابی را در مرورگر خود تنظیم کنم؟

چگونه می توانم فایرفاکس را به صورت اتوماتیک کوکی ها را ردیابی کنم؟

اخیرا از فایرفاکس 60 از فایرفاکس 52esr به روزرسانی شده است که بدین معنی است که همه افزودنیهای معتبر XUL را از دست داده ام. این شامل گوشت گوسفند Taco (کوکی اختصاصی تبلیغات هدفمند)، که به طور خودکار تمام کوکیهایی را که از ردیابی کوکی استفاده میکنند را از صفحه NavaProcessingProducts، حتی پس از حذف کوکیها، پاک میکند. به نظر می رسد که افزونه به عنوان WebExtension مجددا توسعه نیافته است.

برای من از استفاده از صفحه NAI به طور مستقیم غیرممکن است، زیرا اکثر کوکی های من وقتی که من از مرورگر خود خارج می شوند، به طور خودکار پاک می شوند. آیا وجود دارد راه حل های جدید برای تنظیم این کوکی ها به صورت خودکار، و یا رد کردن مجوز های دیگر توصیه یا لازم نیست؟

من به طور مداوم در حال اجرا حفاظت از فایرفاکس ردیابی، uBlock مبدا، و غیره، اما من علاقه ای به داشتن گزینه opt- اگر یک ردیاب از طریق این دفاع ها از بین رفته باشد، کوکی ها را به عنوان آخرین دفاع گود می کند.