Как уязвимость кэша браузера защищенной страницы делает веб-приложение безопасным?

Я использую инструмент OWASP ZAP для сканирования уязвимостей, он показывает предупреждение об уязвимости «кэш браузера защищенной страницы». Ниже приведены подробности оповещения ZAP:

Риск: средний Надежность: предупреждение

Описание: Защищенная страница может кэшироваться в браузере. Управление кешем не установлено ни в заголовке HTTP, ни в заголовке HTML. Конфиденциальный контент можно восстановить из хранилища браузера.

Решение. Лучше всего установить заголовок HTTP с помощью: «Pragma: No-cache» и «Cache-control: No-cache». Кроме того, это можно установить в заголовке HTML с помощью: , но у некоторых браузеров могут возникнуть проблемы с использованием этого метода.

Не могли бы вы рассказать мне, как эта уязвимость повлияет на мое приложение, если ее не исправить, и как злоумышленник сможет использовать ее для взлома приложения.


person abhishek    schedule 08.04.2015    source источник
comment
Вы должны закрыть больше своих вопросов   -  person Neil McGuigan    schedule 09.04.2015
comment
Какая-то конкретная причина, сэр? @Нил МакГиган   -  person abhishek    schedule 17.04.2015


Ответы (1)


Проблема в том, что информацию, которая должна быть конфиденциальной, может просмотреть любой, у кого есть доступ к файлам в каталоге кеша браузера.

Это проблема, особенно с общими компьютерами. Если кэширование не настроено должным образом, то любой, кто использует общий компьютер, может просматривать частные веб-страницы после того, как первоначальный пользователь вышел из системы, на которой размещен защищенный материал.

Это также может быть проблемой, если на компьютере есть вредоносное ПО, которое может читать файлы. Вредоносное ПО может собирать информацию из кеша браузера и передавать ее с компьютера.

Ваше приложение не будет работать со сбоями, если заголовки кеша не установлены должным образом. Однако вы можете подвергнуть своих пользователей последствиям неправомерного использования их личной информации.

person Craig S. Anderson    schedule 08.04.2015