返回

文章详情

安全很难,大家

Hacker News2026年8月4日 18:29

一开始还算无辜。我看到了一条关于我最喜欢的公司之一,Cloudflare 的新产品的推文。不错!我点进网站一看,哎呀!我喜欢的用户名 @ericlaw 还可以用。我得赶快去申请,以免其他人先抢走!因为我已经是 Cloudflare 的老用户了,所以只需登录。这很合理,怎么把用户名绑定到我的账户呢?简单。我登录了。看起来还有一步,我需要授权这个新功能?等一下!这看起来完全像是这些年很流行的同意钓鱼攻击!等等,为什么入口是在 cloudflare.pay,而不是在 cloudflare.com 域名下的任何东西(例如 cloudflare.com/pay),因为后者已经有我的凭据?.com 和 .pay 域名之间没有内在的技术关系。任何人只需花费 20 美元就可以获得 .pay sTLD 下的域名(与 .bank 不同,这需要更多审核),所以没有什么能阻止我在几分钟内注册自己的 cloudflarepayments.pay 域名。为什么 Cloudflare 的授权网站不识别自己公司的功能?那个绿色对勾看起来可疑得很——攻击者完全可以将那个表情符号放进他们误导性的显示名称中,就像那些试图钓鱼 Microsoft 邮件账户的人使用误导性应用名称和图标一样:假 Outlook OAuth 钓鱼请求。Cloudflare 的人是了解他们工作的天才。这一定是一个攻击。这是一个聪明的攻击——我感到紧迫感是因为我想“赢得”获取我想要的用户名的比赛。非常聪明!不幸的是,Cloudflare 的授权页面没有遵循最佳实践,所以我没有“报告可疑请求”的链接,可以让 Cloudflare 的人知道他们的客户遭到攻击。让我回到我的 Cloudflare 控制面板,试着这样找钱包。嗯,那里没有。它宣称是一个“新”功能,所以文档也许还没有更新。让我们在聊天中询问。哦,哇。这真的是一个攻击!让我们马上报告这个钓鱼请求!几分钟后…… womp womp…… 哦,亲爱的。经过几分钟更 frantic 的搜索,事实证明这实际上是一个合法的新 Cloudflare 产品和一个合法的网站,尽管它给人一种是聪明的钓鱼攻击的所有迹象。进一步证明,那可疑的绿色对勾实际上并不是应用的不可信显示名称的一部分,而是一个(放置得很差的)安全用户界面元素,用户预计将其悬停以获取安全细节:当合法网站有时表现得非常可疑时,考虑到 URL 声誉服务(如 Microsoft SmartScreen 和 Google SafeBrowsing)在每周新增数百万新网站的情况下,必须阻止恶意网站而不产生误报,这将有多困难。网站开发者:遵循每一个最佳实践:在您信任的域名上托管内容。在进行安全决策时,在可信位置显示相关安全信息。让举报诈骗变得简单,给出上下文。我求你们了。用户:尽量保持安全。在点击之前好好想想,如果万一失败,就等一下。安全极客:永远不要责怪受害者——他们的工作几乎是不可能的。-埃里克

赞助内容

NordVPN Next-gen Antivirus

本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。

请我喝杯咖啡