Kritik eylemler: bazı işlemler neden iki cihazınızı yeniden ister

·6 dk okuma·Yazar: SSP Editorial Team
SSP Academy kapağı: SSP Enterprise'da kritik eylemler ve yeniden imzalama

Kritik eylemler: bazı işlemler neden iki cihazınızı yeniden ister

Oturumunuz açık. Yönetici rolünüz var. "Üyeyi çıkar"a tıklıyorsunuz — ve SSP, tıpkı sıfırdan oturum açıyormuşsunuz gibi iki cihazınızla imzalamanızı istiyor.

Bu, sırf sürtünme olsun diye değil. Bir oturum jetonunun yetkilendirebilmesi gereken işlemlerle gerekmeyenler arasına bilerek çekilmiş bir çizgi ve o çizginin ardındaki akıl yürütme, SSP kullansanız da kullanmasanız da anlamaya değer.

Oturumlar kolaylık içindir, sonuç için değil

Bir oturum jetonu hamiline yazılı bir kimlik bilgisidir. Sunucu açısından, onu elinde tutan sizsiniz. Oturumları tam da bu kolaylaştırır — bir kez kimliğinizi doğrular, sonra serbestçe hareket edersiniz — ve tam da bu, onları geri döndürülemez kararlar için kötü bir temel yapar.

Oturumlar çalınır. Bir cross-site scripting hatasıyla, kilitlenmemiş bir dizüstüyle, kötü amaçlı yazılımla, sızmış bir yedekle ya da paylaşımlı bir ofiste açık bırakılmış bir tarayıcıyla. OWASP'ın oturum yönetimi rehberi oturum hırsızlığını bir uç durum değil, beklenen bir koşul sayar ve aksini varsayan her tasarım iyimserdir.

Çoğu eylem için bu kabul edilebilir bir risktir, çünkü çoğu eylem geri alınabilir. Bir kasayı yeniden adlandırmak, bir izleyici eklemek, bir bildirim ayarını değiştirmek — çalınmış bir oturumla bir saldırgan bunları yaparsa, siz geri alırsınız.

Bazı eylemler böyle değildir. Bir organizasyonun sahipliğini devretmek denetimi başkasına verir. Bir üyeyi çıkarmak onun erişimini keser. Bir organizasyonu silmek nihaidir. Bunlar için SSP, eylemi yapan kişinin şu anda hâlâ iki cihaza da sahip olduğunun kanıtını ister — günün daha erken bir saatinde sahip olduğunun değil.

On üç eylem

On üç işlem yeniden imza gerektirir. Dört gruba ayrılırlar.

Organizasyon denetimi

  • Sahipliği devretmek
  • Organizasyonu silmek

Üyelik ve roller

  • Bir üyeyi çıkarmak
  • Bir üyeyi yöneticiliğe yükseltmek
  • Bir yöneticiyi düşürmek

Hesap kimliği

  • Kurumsal e-postayı değiştirmek
  • Kurumsal e-postayı kaldırmak

Kasa yaşam döngüsü ve yönetimi

  • Bir kasayı arşivlemek ve arşivden çıkarmak
  • Bir kasayı dondurmak ve çözmek
  • Bir kasa yöneticisini yükseltmek ve düşürmek

Bunları birleştiren şey para taşımaları değil — hiçbiri taşımaz, taşıyamaz da; çünkü yalnızca imzacılar fonları hareket ettirebilir. Bunları birleştiren şey, sonrasında kimin ne yapabileceğini değiştirmeleridir. Bir saldırganın erişimini sağlamlaştırmak, gerçek sahipleri dışarıda bırakmak ya da sessizce ileriki bir hırsızlığa hazırlanmak için isteyeceği işlemler bunlardır.

Dikkat çekici biçimde, e-postayla ilgili eylemler listede. Bir hesabın kurumsal e-postasını değiştirmek yönetsel görünür, ama hesap ele geçirmelerinin klasik açılış hamlesidir: kurtarma kanalını yönlendir, sonra rahatça çalış. Bunun için iki cihazı şart koşmak o yolu kapatır.

Meydan okumayı neden sunucu yazar

Mekanizma, şartın kendisi kadar önemlidir ve bir tasarım kararı işin büyük kısmını görür.

İmzaladığınız mesajı sunucu üretir. İstemci asla.

Bir kritik eylem, adım adım

İstemci kendi meydan okumasını kursaydı, ele geçirilmiş bir istemci işine gelen bir tane kurabilirdi: zararsız bir eylemi anlatan, zararsız bir şey yaptığına inanan bir kullanıcı tarafından imzalanan, sonra tehlikeli bir uç noktaya karşı yeniden oynatılan bir mesaj. Mesajı sunucunun yazması, imzaladığınız şeyin yürütülecek şey olduğu anlamına gelir; çünkü sunucu imzayı yalnızca kendi çıkardığı mesaja karşı doğrular, başka hiçbir şeye karşı değil.

Bu, SSP'nin oturum açmada kullandığı desenin aynısıdır ve genel olarak imza tabanlı kimlik doğrulamayı güvenli kılan desenin de aynısı: doğrulayacak taraftan almadığınız hiçbir şeyi asla imzalamayın.

Meydan okuma neye bağlanır

Mesaj genel bir "evet" değildir. Yakalanmış bir imzayı başka her yerde işe yaramaz kılan dört şeyi içeren belirli bir dizedir.

Tam olarak hangi eylem. remove_member ile transfer_ownership farklı mesajlar üretir. Birine ait bir imza ötekini yetkilendiremez.

Tam olarak hangi hedef. Organizasyon, ilgiliyse kasa ve eylemin yöneldiği kişi mesajda adlandırılır. Kasa kapsamlı eylemler kasa kimliğini açıkça içerir; böylece bir kasayı dondurmak için alınan imza başka bir kasayı dondurmak üzere yeniden oynatılamaz.

Bir zaman damgası. Mesajın ilk on üç karakterini kaplar — sabit bir konum, çünkü SSP Wallet herhangi bir şey göstermeden önce bu biçimi doğrular. Meydan okumalar on beş dakika sonra geçersizleşir.

Rastgele bir nonce. On iki bayt kriptografik rastlantı; bu, aynı saniyede aynı hedefe yönelen aynı eylem için bile her meydan okumayı benzersiz kılar.

Ve meydan okuma tek kullanımlıktır. Kullanıldığında sunucu, onu doğrulayan aynı atomik işlemde kullanılmış olarak işaretler — böylece yeniden oynatılan bir imza sessizce ikinci kez başarılı olmak yerine "zaten kullanıldı" ile reddedilir. Süresi geçmiş meydan okumaları bir TTL dizini otomatik temizler.

Her deneme kaydedilir, başarısız olanlar dâhil

Kritik eylemler kalıcı bir günlüğe yazılır ve burada kolayca atlanan bir ayrıntı var: günlük kaydı, meydan okuma talep edildiğinde yazılır, yalnızca eylem tamamlandığında değil.

Bu, günlüğün terk edilmiş denemeleri, imzanın başarısız olduğu denemeleri ve reddedilen denemeleri de içerdiği anlamına gelir. Tek bir başarısız kritik eylem genellikle fikrini değiştiren biridir. Gece üçte bir küme hâlinde olanları ise bir hikâyedir.

SSP'nin denetim izinin geri kalanı gibi, bu kayıtların da süresi ve temizlik görevi yoktur. Bir denetim günlüğünün değeri tamamen kimsenin ihtiyaç duyacağını öngörmediği parçalarda yaşar.

Pratikte bu nasıl görünür

Başlamadan önce iki cihaz da yanınızda olsun. Kritik eylemler tek cihazla tamamlanamaz ve meydan okuma on beş dakikada geçersizleşir. Telefonunuz başka odadaysa önce onu alın.

Eylemi yalnızca panelde değil telefonda da okuyun. Cihazlarınızın gösterdiği mesaj eylemi ve hedefi adlandırır. Hedefin beklediğiniz kişi olmadığını fark etme fırsatınız budur — bir işlemi incelerken sizi koruyan alışkanlığın aynısı. Kripto kullanıcılarını hedefleyen kimlik avı saldırıları, ikinci cihaza atılan o ikinci bakışın harcadığı saniyelere neden değdiğini anlatıyor.

Toplu yapmayın. Her kritik eylem kendi meydan okumasını ve kendi imzasını alır. Ayrılan üç çalışanı çıkarıyorsanız, bu üç imza demektir. Bu bilinçlidir: toplu yapmak, tek bir imzanın birden çok değişikliği yetkilendirmesi olurdu ki kaçınmaya çalıştığımız özellik tam da budur.

Onları en kötü anlarda bekleyin. Kritik eylemler tam da birinin ayrıldığı, bir hesabın ele geçirildiği ya da bir kasanın dondurulması gerektiği anlarda kümelenir — yani insanların gergin olduğu ve hızlı hareket etmek istediği anlarda. Bunların iki cihaz gerektirdiğini önceden bilmek, sürprizi bir adıma dönüştürür.

Neyin neyi dayattığına dair daha geniş resim — ve yeniden imzanın neden en güçlü katmanda değil orta katmanda durduğu — bir işlemi gerçekte ne durdurur yazısında. Organizasyonla kasalarının nasıl bir araya geldiği için SSP Enterprise: ekipler için multisig kasalar ile başlayın.

Bu makaleyi paylaş

İlgili makaleler