Nguy cơ mất an toàn thông tin từ tính năng xem trước liên kết trong các ứng dụng phổ biến

Theo dõi VGT trên

Tính năng xem trước liên kết trên Facebook, Instagram, LinkedIn và Line mang lại sự tiện lợi, nhưng cũng có thể làm ảnh hưởng tới quyền riêng tư của mọi người dùng.

Xem trước liên kết (link đường dẫn) là một tính năng gần như phổ biến trong tất cả các ứng dụng trò chuyện và nhắn tin. Bằng cách cung cấp hình ảnh và văn bản tóm tắt liên quan đến nội dung, tính năng này giúp người khác có thể biết được nội dung điều hướng trước khi nhấp vào liên kết.

Thật không may, điều này cũng làm rò rỉ dữ liệu nhạy cảm, tiêu tốn băng thông hạn chế, tiêu hao pin; và trong một số trường hợp, làm lộ các liên kết trong nội dung trò chuyện cần được mã hóa đầu cuối. Theo một báo cáo nghiên cứu được công bố cách đây ít lâu, các ứng dụng như Facebook, Instagram, LinkedIn và Line đều đã lọt vào danh sách sự cố.

Nguy cơ mất an toàn thông tin từ tính năng xem trước liên kết trong các ứng dụng phổ biến - Hình 1

Khi người gửi tin nhắn giới thiệu một liên kết trong nội dung sẽ gửi, ứng dụng sẽ hiển thị một đoạn văn bản (thường là tiêu đề của nội dung liên kết) và hình ảnh trong cửa sổ hộp thoại.

Để thực hiện việc này, bản thân ứng dụng (hoặc proxy được ứng dụng chỉ định) phải truy cập vào liên kết, mở tệp ở đó và điều tra nội dung, điều này có thể khiến người dùng bị tấn công. Nghiêm trọng nhất là những phần mềm có thể tải phần mềm độc hại xuống thiết bị cục bộ.

Các hình thức tấn công khác có thể buộc các ứng dụng tải xuống các tệp đủ lớn để khiến phần mềm gặp sự cố, hao pin hoặc tiêu tốn băng thông hạn chế trong khi liên kết đến các tài liệu riêng tư. Trong trường hợp, các dữ liệu được lưu trữ trong tài khoản trực tuyến (OneDrive hoặc DropBox) – máy chủ ứng dụng sẽ có cơ hội xem và lưu trữ vô thời hạn.

Video đang HOT

Talal Haj Bakry, Tommy Mysk, tác giả của báo cáo nghiên cứu mới này và các nhà phát triển ứng dụng di động, tin rằng Facebook, Messenger và Instagram là những vấn đề nghiêm trọng nhất.

Hai ứng dụng đầu tiên sẽ tải xuống và sao chép hoàn toàn tệp được liên kết, ngay cả khi kích thước tệp đạt đến gigabyte (mức GB); nếu tệp là thứ mà người dùng muốn giữ bí mật, đây có thể trở thành vấn đề nghiêm trọng hơn. Vấn đề tương tự cũng có thể xảy ra trong ứng dụng Instagram, vì nó sẽ khiến bất kỳ JavaScript nào dẫn đến liên kết chạy trên máy chủ xem trước.

Haj Bakry và Mysk đã báo cáo những phát hiện của họ cho Facebook, chủ sở hữu của Instagram và công ty nói rằng, cả hai ứng dụng liên quan đều hoạt động như bình thường. Facebook tuyên bố qua email rằng, máy chủ của họ chỉ tải xuống phiên bản rút gọn của hình ảnh chứ không phải tệp gốc và công ty không lưu trữ dữ liệu này. Email của Facebook cũng cho biết, máy chủ chạy JavaScript để kiểm tra tính bảo mật của tệp.

Tuy nhiên, Mysk khẳng định đã quan sát thấy Instagram tải xuống một tệp 2,6 GB (ISO Ubuntu có tên đã được đổi thành ubuntu.png) và ghi lại quá trình này. Ông cũng chỉ ra rằng, hầu hết các ứng dụng đều lọc JavaScript thay vì tải xuống và chạy nó trên máy chủ.

Hiệu suất của LinkedIn chỉ tốt hơn một chút. Sự khác biệt duy nhất là nó không sao chép hoàn toàn tất cả các tệp mà chỉ sao chép 50MB đầu tiên. Discord, Google Hangouts, Slack, Twitter và Zoom cũng sao chép tệp, nhưng giới hạn dữ liệu sao chép của chúng là từ 15MB đến 50MB.

Tương tự, khi ứng dụng Line mở tin nhắn được mã hóa và tìm thấy một liên kết, nó dường như sẽ gửi liên kết đến máy chủ của Line để tạo bản xem trước. “Chúng tôi tin rằng, điều này đi ngược mục đích của mã hóa end-to-end, bởi vì máy chủ Line biết tất cả các liên kết được gửi qua ứng dụng và ai đã chia sẻ liên kết nào với ai”, Haj Bakry và Mysk viết.

Có thể nói, báo cáo này là một lời nhắc nhở đối với người dùng rằng, thông tin cá nhân không phải lúc nào cũng “riêng tư” và bạn nên cân nhắc trước khi thiết lập tính năng xem trước liên kết trong các ứng dụng trò chuyện.

“Xem trước nội dung liên kết là một tính năng tốt, người dùng nói chung được hưởng lợi từ nó, nhưng chúng tôi đã chỉ ra ở đây các vấn đề khác nhau mà tính năng này có thể mắc phải nếu không xem xét kỹ lưỡng về quyền riêng tư và bảo mật”, Haj Bakry và Mysk nhấn mạnh.

2 tiêu chí hàng đầu của hạ tầng công nghệ khi xây dựng và phát triển ứng dụng

Thói quen "dựa dẫm" vào các ứng dụng trực tuyến đang dần trở thành xu thế chủ đạo theo sau bởi sự gia tăng dân số công nghệ. Điều này dẫn đến sự phát triển bùng nổ các công ty công nghệ, cùng với đó là các nhu cầu về hạ tầng ổn định, an toàn, bảo mật.

Đảm bảo sẵn sàng và bảo mật là yếu tố sống còn khi xây dựng và phát triển ứng dụng

Trong cuộc đua công nghệ khốc liệt kỷ nguyên 4.0, tối ưu trải nghiệm người dùng luôn là ưu tiên số 1. Đảm bảo ứng dụng vẫn chạy mượt mà dưới sức ép từ lượng traffic khổng lồ trong các khung giờ cao điểm người đọc, người xem, mua sắm... do đó là nhiệm vụ hàng đầu. Bởi chỉ 1 vài phút downtime (ngừng hoạt động) có thể thiệt hại tới hàng nghìn, hàng trăm nghìn thậm chí hàng triệu user.

Bảo mật ứng dụng trong khi đó cũng rất quan trọng, vì ngày nay, các ứng dụng thường khả dụng trên nhiều mạng khác nhau và được kết nối với đám mây. Điều này càng làm gia tăng các lỗ hổng bảo mật và các cuộc tấn công. Bởi ứng dụng luôn là miếng mồi béo bở để tin tặc đánh cắp thông tin giá trị. Vấn đề này cũng nghiêm trọng không kém khi so với downtime. Một khi dữ liệu người dùng, dữ liệu nhạy cảm của doanh nghiệp bị phơi bày ra ngoài kia, thiệt hại về tiền bạc, uy tín và thương hiệu sẽ không thể đo đếm được.

2 tiêu chí hàng đầu của hạ tầng công nghệ khi xây dựng và phát triển ứng dụng - Hình 1

Bảo mật ứng dụng trong đám mây do đó là một thách thức buộc doanh nghiệp phải vượt qua trên chặng đường phát triển lâu dài. Vì môi trường đám mây cung cấp tài nguyên được chia sẻ, do đó phải được "xử lý" đặc biệt để đảm bảo rằng người dùng chỉ có quyền truy cập vào dữ liệu mà họ được phép xem trong các ứng dụng dựa trên đám mây. Dữ liệu nhạy cảm cũng dễ bị tấn công hơn trong các ứng dụng đám mây vì dữ liệu đó được truyền qua Internet từ người dùng đến ứng dụng và ngược lại.

Bảo vệ an toàn ứng dụng và đảm bảo tính sẵn sàng cao với đường truyền bảo mật VPN site to site

Sử dụng các mạng nội bộ kết nối với nhau qua các đường truyền "vô hình" trên mạng Internet là giải pháp hoàn hảo cho vấn đề hoạt động ổn định và an toàn của ứng dụng. BizFly VPN site to site kết nối 2 mạng nội bộ (mạng LAN - Local Area Network) với nhau trên một đường truyền an toàn, bảo mật giúp giải quyết khá nhiều các bài toán thực tế mà doanh nghiệp gặp phải trong xây dựng và phát triển ứng dụng.

Chúng ta có thể xem xét một tình huống cụ thể như sau:

Do đặc thù của ứng dụng, bên cạnh việc sử dụng dịch vụ đám mây, một số doanh nghiệp phát triển ứng dụng thường lựa chọn xây dựng thêm Private Cloud, và sau đó triển khai thêm Web Server trên Private Cloud đó để chạy App. Tuy nhiên, để đảm bảo hoạt động sẵn sàng và an toàn, các Web App buộc phải giao tiếp qua đường mạng LAN bởi việc sử dụng mạng WAN đòi hỏi nhiều thay đổi về cấu hình, và làm giảm tính bảo mật.

2 tiêu chí hàng đầu của hạ tầng công nghệ khi xây dựng và phát triển ứng dụng - Hình 2

Kết hợp chạy các Web App trên BizFly Cloud Server, sau đó sử dụng VPN site-to-site để kết nối tới đầu BizFly Cloud chạy LAN to LAN là cách giải quyết hoàn hảo cho bài toán mô hình đám mây Multi Cloud - mô hình sử dụng nhiều Cloud cùng lúc. Các đám mây vẫn có thể giao tiếp với nhau trên 1 mạng LAN qua 1 đường truyền bảo mật, đảm bảo tính sẵn sàng cho hệ thống.

Hiện nay việc chạy các ứng dụng trên các máy chủ ảo Cloud rất phổ biến. Cũng giống như việc đặt máy chủ vật lý tại nhiều Datacenter khác nhau, các doanh nghiệp có thể chạy dịch vụ trên các Cloud Server của nhiều Cloud Provider khác nhau hoặc trên Private Cloud của riêng họ. Và từ mô hình Hybrid và Multi Cloud này, cũng sẽ nảy sinh nhu cầu cần kết nối mạng nội bộ Cloud (VPC) với nhau để trao đổi dữ liệu trong trạng thái an toàn, bảo mật và thông suốt. VPN site to site được áp dụng để giải quyết bài toán này.

Và với BizFly VPN site to site, người dùng có thể dễ dàng kết nối mạng nội bộ của Cloud Server trên BizFly Cloud với các Cloud Provider khác. Ngoài ra, giải pháp còn hỗ trợ việc kết nối từ BizFly Cloud đến Datacenter của khách hàng hay kết nối đến BizFly Cloud từ mạng văn phòng.

VPN site to site là sản phẩm thuộc BizFly Cloud - Nhà cung cấp đa dịch vụ điện toán đám mây với chi phí thấp nhất - được vận hành bởi VCCorp - Công ty dẫn đầu trong lĩnh vực truyền thông và công nghệ tại Việt Nam. BizFly Cloud hiện là nhà cung cấp hạ tầng đám mây cho nhiều đơn vị uy tín như VTV, Vingroup, Topica, Hệ thống Thẩm mỹ Thu Cúc, Đất Xanh Miền Bắc, Ahamove, Vntrip...

Bạn thấy bài viết này có hữu ích không?
Có;
Không

Tin liên quan

Tin đang nóng

Tử vi 3 ngày liên tiếp (17, 18 và 19/11), 3 con giáp tiền bạc rủng rỉnh, vàng chất đầy tủ
11:17:56 17/11/2024
4 điều Ronaldo nói đúng và sai về MU trong cuộc phỏng vấn chấn động
13:00:32 17/11/2024
Ronaldo, Bruno Fernandes rời đội tuyển Bồ Đào Nha
13:02:06 17/11/2024
3 mối nguy tiềm ẩn khi ăn tôm
13:46:38 17/11/2024
Dễ rước họa vào thân khi ăn nhiều hạt chia để giảm cân
13:52:34 17/11/2024
Cụ bà U90 vẫn nhớ người yêu cũ của chồng, dân mạng khen 'quá dễ thương'
15:08:09 17/11/2024
Cô gái Đồng Nai cao 1m6, nặng 45kg mỗi bữa ăn hết 5kg thịt mỡ, 100 trứng vịt lộn, lợn quay 6kg giờ ra sao?
16:56:58 17/11/2024
Siêu bão Man-yi di chuyển theo hướng Tây Bắc, tốc độ 20 km/h
15:05:34 17/11/2024

Tin mới nhất

Nâng cao và biến đổi hình ảnh của bạn bằng trình chỉnh sửa video trực tuyến CapCut

15:45:56 16/01/2024
Đã đến lúc bỏ lại các công cụ chỉnh sửa cũ và chấp nhận giải pháp thay đổi cuộc chơi. Gặp gỡ Trình chỉnh sửa video trực tuyến CapCut - giải pháp sẽ nâng cao, nâng cao và cách mạng hóa thế giới sáng tạo nội dung trực quan của bạn

Cách đăng Facebook để có nhiều lượt thích và chia sẻ

22:01:27 21/12/2022
Chắc hẳn là ai trong chúng ta cũng luôn muốn các bài đăng trên Facebook có được nhiều lượt thích và chia sẻ. Tuy nhiên, làm thế nào để tối ưu bài đăng thì không phải ai cũng biết

Thêm nhiều bang của Mỹ cấm TikTok

21:03:46 21/12/2022
Louisiana và Tây Virginia là hai bang mới nhất cấm công chức sử dụng TikTok trên thiết bị công do lo ngại Trung Quốc có thể theo dõi người Mỹ và kiểm duyệt nội dung

Microsoft cấm khai thác tiền điện tử trên các dịch vụ đám mây để bảo vệ khách hàng

20:03:41 21/12/2022
Microsoft đã cập nhật thỏa thuận cấm khai thác tiền điện tử trên các dịch vụ trực tuyến của mình. Việc khai thác tiền điện tử trên dịch vụ của Microsoft cần có sự cho phép bằng văn bản của công ty, nhưng cũng chỉ nhằm mục đích thử nghiệ...

Facebook trấn áp hàng loạt công ty phần mềm gián điệp

20:01:24 21/12/2022
Meta (công ty mẹ của Facebook) cho biết họ đã ngăn chặn không dưới 200 hoạt động bí mật, trấn áp hàng loạt công ty phần mềm gián điệp kể từ năm 2017 tại khoảng 70 quốc gia

Meta đối mặt cáo buộc vi phạm các quy tắc chống độc quyền với mức phạt 11,8 tỷ đô

19:01:39 21/12/2022
Ủy ban Châu Âu - cơ quan điều hành của EU cho biết, đã phát hiện Meta vi phạm các quy tắc chống độc quyền của EU bằng cách bóp méo sự cạnh tranh trên thị trường quảng cáo trực tuyến. Meta có thể phải đối mặt với khoản tiền phạt lên tới ...

Không cần thăm dò, Musk nên sớm từ chức CEO Twitter

15:01:33 21/12/2022
Người dùng Twitter, các nhà đầu tư Tesla và chuyên gia phân tích trong ngành đều cho rằng Elon Musk nên sớm từ chức CEO Twitter

Đại lý Việt nhập iPhone 14 kiểu 'bia kèm lạc'

14:01:42 21/12/2022
Muốn nhập được các mẫu bán chạy như iPhone 14 Pro/Pro Max, các chuỗi đại lý bán lẻ ủy quyền của Apple bắt buộc phải nhập thêm hàng loạt phụ kiện đi kèm

Khai trương hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR tại Quần thể Di tích Cố đô Huế

09:38:18 21/12/2022
Sáng 20/12, tại Ngọ Môn, Đại Nội Huế, Trung tâm Bảo tồn Di tích Cố đô Huế đã tổ chức Lễ Khai trương Hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR

'Dở khóc dở cười' với tính năng trợ giúp người bị tai nạn ôtô của Apple

09:37:54 21/12/2022
Tính năng phát hiện tai nạn ôtô mới ra mắt trên Apple iPhone và Apple Watch sẽ tự động tìm kiếm sự trợ giúp từ bộ phận cấp cứu khi có nguy cơ xảy ra tai nạn

Xiaomi sa thải hàng nghìn nhân sự

09:35:12 21/12/2022
Gã khổng lồ smartphone Trung Quốc Xiaomi đang lên kế hoạch sa thải 15% trong số hơn 30.000 nhân sự trong bối cảnh công ty gặp khó khăn

Apple sẽ bắt đầu sản xuất MacBook tại Việt Nam vào giữa năm 2023

09:34:00 21/12/2022
Đối với Trung Quốc, việc mất vị trí độc quyền sản xuất MacBook tượng trưng cho vị thế công xưởng thế giới của Trung Quốc đang bị suy yếu

Có thể bạn quan tâm

Giàn giáo 'xa xỉ' nhất thế giới

Sáng tạo

17:05:22 17/11/2024
Bước vào mùa mua sắm cuối năm, Louis Vuitton chơi lớn bằng cách biến giàn giáo công trình thành tòa tháp hình 6 chiếc rương xếp chồng cao 70 m giữa New York (Mỹ) sầm uất.

Con cái đi học nhưng cha mẹ mới là người đau đầu mỗi khi ngày 20/11 tới: Mách phụ huynh 4 "món quà" mà giáo viên nào cũng ưng

Netizen

17:03:02 17/11/2024
Ngày 20/11 sớm đã trở thành một ngày lễ kỷ niệm nghề giáo truyền thống của Việt Nam. Đây chính là dịp để học sinh thể hiện lòng tôn sư trọng đạo, tri ân đến những thầy cô giáo của mình.

Schengen - nơi ra đời thị thực quyền lực nhất thế giới

Thế giới

16:38:47 17/11/2024
Tuy nhiên, với đa số người dân châu Âu, lợi ích mà hiệp ước Schengen đem lại lớn hơn nhiều so với những phiền toái. Hiệp ước đã tác động đến đời sống hàng ngày của tất cả các quốc gia thành viên khối Schengen với tổng dân số khoảng 400 ...

Khả năng xuất hiện thêm 1 đợt mưa lớn diện rộng

Tin nổi bật

16:36:43 17/11/2024
Vùng nguy hiểm trong 24 giờ tới từ Vĩ tuyến 14,0-19,0 độ Vĩ Bắc, phía Đông Kinh tuyến 118,0 độ Kinh Đông; trong 48 giờ tới từ Vĩ tuyến 15,0-21,0 độ Vĩ Bắc, phía Đông Kinh tuyến 113,5 độ Kinh Đông.

4 món canh bổ dưỡng nấu siêu dễ, nước dùng ngon đậm đà lại phù hợp cho chị em giữ dáng

Ẩm thực

16:08:24 17/11/2024
Tiết trời se lạnh rất thích hợp để có một bát canh ấm áp. Hãy cùng xem công thức nấu 4 món canh có tác dụng làm ấm dạ dày, giàu dinh dưỡng, ít calo thích hợp cho chị em giữ dáng.

Ngày 18/11/2024 là ngày tốt có thể làm các việc như kiện tụng, khai trương, giao dịch, động thổ, sửa chữa nhà, xuất hành

Trắc nghiệm

15:29:45 17/11/2024
Xem ngày 18/11/2024 sẽ giúp bạn chọn được ngày lành tháng tốt phù hợp nhất cho công việc của mình.Ngày 18/11/2024 là ngày tốt có thể làm các việc như kiện tụng, khai trương, giao dịch,

Gyokeres lên tiếng về khả năng đến MU

Sao thể thao

14:55:53 17/11/2024
Tiền đạo người Thụy Điển Viktor Gyokeres đã có những chia sẻ về cơ hội theo chân HLV Ruben Amorim gia nhập MU trong thời gian tới.

Vấn nạn trẻ hóa bệnh đái tháo đường

Sức khỏe

13:50:17 17/11/2024
Kiểm soát các yếu tố nguy cơ, như huyết áp cao, rối loạn mỡ máu và béo phì. Đồng thời kiểm tra sức khỏe định kỳ và tuân thủ phác đồ điều trị nếu được chẩn đoán mắc bệnh.

Chính thức: Hoa hậu Kỳ Duyên dừng chân trước Top 12 Miss Universe

Sao việt

10:12:07 17/11/2024
Sau hơn 3 tuần chinh chiến, 125 thí sinh của cuộc thi Miss Universe 2024 chính thức bước vào đêm thi chung kết. Chủ nhân của chiếc vương miện danh giá sẽ lộ diện sau loạt phần thi hấp dẫn.

Điên cuồng những đêm "cháy phố" sinh tử (bài 1)

Pháp luật

10:04:33 17/11/2024
Bỏ học, lêu lổng, không có sự quản lý của gia đình, người thân và bị ảnh hưởng, lôi kéo bởi đám bạn xấu, mạng xã hội độc hại, không ít thanh, thiếu niên đã tụ tập với nhau trở thành tội phạm đường phố.