Ռուսաստանի նախագահ Վլադիմիր Պուտինը ԱՄՆ նախագահ Դոնալդ Թրամփի հետ հեռախոսազրույցում պահանջել է, որ Կիևը փոխանցի Դոնեցկի լիակատար վերահսկողությունը՝ որպես ՈՒկրաինայում պատերազմի դադարեցման նախապայման՝ հայտնում է The Washington Post-ը։ Ըստ հրապարակման, Պուտինի ուշադրության կենտրոնացումը Դոնեցկի վրա վկայում է, որ նա չի հրաժարվել նախկին պահանջներից, որոնք հանգեցրել էին հակամարտության փակուղային վիճակին՝ չնայած գործարքի հնարավորության վերաբերյալ Թրամփի լավատեսությանը։               
 

Google Analytics-ն օգտագործում են վճարային տվյալներ հավաքելու համար

Google Analytics-ն օգտագործում են վճարային տվյալներ հավաքելու համար
01.07.2020 | 13:09

«Կասպերսկի» ընկերության Հայաստանի ներկայացուցչությունը տեղեկացնում է, որ չարագործներն առցանց խանութների օգտատերերի վճարային տվյալները հավաքելու (վեբ-սքիմինգ) համար սկսել են օգտագործել Google Analytics գործիքը։


Ընկերության փորձագետները նշում են, որ չարագործներն այլոց կայքերի էջերում ներդնում են վնասաբեր կոդ, օրինակ, կայքի բովանդակության կառավարման համակարգ (CMS – Content Management System) ներթափանցելու միջոցով։ Կոդը պահպանում է օգտատիրոջ գործողությունները (ներառյալ, օրինակ, նրա բանկային քարտերի մուտքագրված տվյալները) և փոխանցում հավաքած տեղեկատվությունը տիրոջը։


GoogleAnalytics-ն օգտագործվում է հենց հավաքված տվյալների փոխանցման համար՝ շրջանցելով վեբ-սքիմերներից պաշտպանության մեխանիզմը։ Մեխանիզմներից մեկը կոչվում էContentSecurityPolicy (CSP)։ Այն ստեղված է տեխնիկական հեդերի տեսքով, որում թվարկված են այն ծառայությունները, որոնք ունեն կոնկրետ կայքում կամ էջում տեղեկատվություն հավաքելու իրավունք։ Եթե չարագործների հասցեն այդտեղ չկա, ապա հավաքված տեղեկատվությունը դուրս բերել չի հաջողվի։ Սակայն, գործնականում բոլոր կայքերը մանրազնին հետևում են այցելությունների վիճակագրությանը։ Google Analytics ծառայությունը թույլ է տալիս հավաքել բազմաթիվ պարամետրեր և այժմ կիրառվում է մոտ 29 միլիոն կայքերում։ Հավանականությունը, որGoogleAnalytics-ի տվյալների փոխանցումը կթույլատրվի առցանց խանութի CSP-գլխագրում, չափազանց բարձր է։ Կայքում վիճակագրություն հավաքելու համար անհրաժեշտ է միայն կարգավորել հետևելու պարամետրերը և ռեսուրսի էջերում տեղադրել հատուկ կոդ։ Ծառայության տեսանկյունից՝ եթե դուք կարող եք կայքում տեղադրել այդ կոդը, նշանակում է, հանդիսանում եք այդ ռեսուրսի տիրոջ օրինական ներկայացուցիչ։ Այդպես վնասաբեր սկրիպտը հավաքում էր այցելուների տվյալները, իսկ այնուհետև, օգտագործելով չարագործիտեղադրածհետևելու կոդը, Google Analytics Measurement Protocol-ի օգնությամբ ուղարկում էր դրանք ուղիղ գրոհողի անձնական կաբինետ։


COVID-19-ի համավարակը նպաստել է, որ առևտուրն ամենուրեք առցանց տիրույթ տեղափոխվի ինչպես ամբողջ աշխարհում, այնպես էլ Հայաստանում, և բոլոր առցանց խանութներին անհրաժեշտ է պաշտպանվել կայքի միջոցով դրանց օգտատերերի տվյալների արտահոսքից։ Դրա համար հարկ է թարմացնել օգտագործվող ծրագրային ապահովումը՝ չմոռանալով վեբի մասին (CMS-ի և դրա բոլոր պլագինների), և չտեղադրել CMS-ի բաղադրիչները չստուգված հարթակներից։ Նաև պետք է վարել CMS-ին հասանելիության խիստ քաղաքականություն. սահմանափակել օգտատերերի իրավունքները մինչև անհրաժեշտ նվազագույնը և կիրառել հուսալի և ունիկալ գաղտնաբառեր։ Խորհուրդ է տրվում պարբերաբար կատարել վճարային հարթակ ունեցող կայքի անվտանգության աուդիտ։ Իսկ օգտատերերը, հարկ է, որ օգտագործեն հուսալի պաշտպանական ծրագրային ապահովում, որն ունի «անվտանգ վճարումների» տեխնոլոգիայի շնորհիվ վճարային կայքերում վնասաբեր սկրիպտների հայտնաբերման գործառույթ։


Վեբ-սքիմինգի նոր մեխանիզմի մանրամասները՝ Securelist կայքում։

Դիտվել է՝ 12200

Մեկնաբանություններ