اسکریپت های مخاطره آمیز تهدیدی برای وب گردها هستند
به گفته محققان مرکز سیاست فناوری اطلاعات پرینستون، تکنیک محبوبی که توسط اپراتورهای وب سایت برای مشاهده ضربه های کلید، حرکات ماوس و رفتار اسکرول بازدیدکنندگان در صفحات وب استفاده می شود، مملو از خطر است.
به گزارش Tech News World، تکنیک ارائه شده توسط تعدادی از ارائهدهندگان خدمات از اسکریپتها برای ثبت فعالیت یک بازدیدکننده در یک صفحه وب، ذخیره آن در سرورهای ارائهدهنده، و پخش آن در صورت تقاضا برای اپراتورهای وبسایت استفاده میکند.
ایده پشت این عمل این است که به اپراتورها بینشی در مورد نحوه تعامل کاربران با وبسایتهای خود و شناسایی صفحات شکسته و گیج کننده بدهد.
تاد بیردزلی، مدیر تحقیقات Rapid 7، گفت: «شما از اسکریپتهای پخش مجدد جلسه برای پیدا کردن مکانهای تمام مناطق مرده در وبسایت خود استفاده میکنید.
او افزود: «اگر فضایی برای «اینجا با ۱۰ درصد تخفیف کلیک کنید» دارید و هیچکس روی آن کلیک نمیکند، ممکن است در آن صفحه مشکلی وجود داشته باشد.
Beardsley افزود، اسکریپت ها همچنین می توانند برای پشتیبانی و عیب یابی مشکلات کاربر استفاده شوند.
با این حال، به گفته محققان، میزان داده های جمع آوری شده توسط اسکریپت ها بسیار فراتر از انتظارات کاربر است.
متن تایپ شده در فرمها قبل از ارسال فرم توسط کاربر جمعآوری میشود و حرکات دقیق ماوس ذخیره میشوند – همه بدون هیچ نشانه بصری برای کاربر. علاوه بر این، نمی توان انتظار داشت که داده ها ناشناس نگه داشته شوند.
این تیم نوشت: «در واقع، برخی از شرکتها به ناشران اجازه میدهند تا صریحاً ضبطها را به هویت واقعی کاربر مرتبط کنند. «برخلاف سرویسهای تحلیلی معمولی که آمار کلی را ارائه میکنند، این اسکریپتها برای ضبط و پخش جلسات مرور فردی در نظر گرفته شدهاند، به گونهای که گویی کسی از بالای شانه شما نگاه میکند.»
این بدان معناست که چه بازدیدکننده فرمی را تکمیل کند و به وبسایت ارسال کند یا نه، هر اطلاعاتی که در وبسایت کلید میخورد توسط اپراتور قابل مشاهده است.
منبع: Financial Turbine