HTTP ネットワーキング、特にWorld Wide Webでは、リファラー スプーフィング( 「リファラー」の正規化された[1]スペルミスに基づく) によって、 HTTP リクエストで誤ったリファラー情報が送信され、 Web サイトがユーザーが以前にアクセスしたWeb ページの ID に関する正確なデータを取得できなくなります。
概要
リファラーのスプーフィングは、通常、データのプライバシー上の理由、テスト、または一部のWeb サーバーが特定の HTTP リファラーを持つリクエストへの応答としてのみ提供する可能性のある情報 (実際の権限なし) を要求するために行われます。
プライバシーを向上させるために、個々のブラウザ ユーザーは正確なリファラー データを不正確なデータに置き換えることができますが、多くのユーザーはブラウザによるリファラー データの送信を単純に抑制しています。リファラー情報を送信しないことは技術的にはスプーフィングではありませんが、そのように説明されることもあります。
ソフトウェア、システム、ネットワークのテスト、そして時には侵入テストにおいて、リファラースプーフィングは、テスト対象のHTTPDシステムに正確な入力と不正確な入力、予想される入力と予想外の入力の両方を送信し、その結果を観察するという、より大きな手順の一部に過ぎないことが多い。[2]
多くの Web サイトはリファラー情報を収集し、取得したリファラー情報に応じて異なるコンテンツを提供するように設定されていますが、認証と承認の目的で HTTP リファラー情報のみに依存することは、真のコンピュータ セキュリティ対策ではありません。HTTP リファラー情報は自由に変更および傍受可能であり、パスワードではありませんが、構成が不十分なシステムではパスワードとして扱われます。
応用
一部の Web サイト、特に多くの画像ホスティング サイトでは、リファラー情報を使用して素材を保護しています。つまり、Web ページからアクセスしたブラウザーにのみ画像が提供されます。さらに、ダウンロード可能なファイルに直接アクセスする前に、ユーザーが広告のあるページをクリックすることを望むサイトもあります。この場合、参照ページまたは参照サイト情報を使用すると、サイトが使用したいランディング ページに権限のないユーザーをリダイレクトできます。
多くのサイトが共通のテンプレートに従っているため、攻撃者が承認されたリファラーに関する情報を入手した場合、[3]その情報とこれを組み合わせて悪用し、資料にアクセスすることができます。
スプーフィングにより、リファラー ヘッダーを送信しないブラウザーをブロックするように設定されているサイトの Web サーバーで、サイトのコンテンツにアクセスできることがよくあります。Web サイトの所有者は、ホットリンクを禁止するためにこれを実行することがあります。
また、クロスサイトリクエストフォージェリ攻撃を軽減するために使用されるリファラーチェック制御を無効にするためにも使用できます。
ツール
ウェブブラウザでリファラーのスプーフィングを容易にするソフトウェアツールがいくつかあります。Mozilla FirefoxやInternet Explorerなどの一般的なブラウザの拡張機能もあり、ユーザーがアクセスする各ウェブサイトのリファラー URL をカスタマイズおよび管理する機能を提供する場合があります。
その他のツールには、プロキシ サーバーがあります。これは、ユーザーがブラウザーを設定してすべての HTTP リクエストをこのサーバーに送信するものです。プロキシは、通常、リファラー ヘッダーを削除または変更して、さまざまなヘッダーを目的の Web サイトに転送します。このようなプロキシは、ユーザーのアクティビティを ログに記録する可能性があるため、ユーザーのプライバシーの問題を引き起こす可能性もあります。
参照
- リファラースパム – 検索エンジンを狙ったスパムの一種
注記
- ^ Gourley, David; Totty, Brian; Sayer, Marjorie; Aggarwal, Anshu; Reddy, Sailu (2002 年 9 月 27 日)。HTTP: The Definitive Guide。「O'Reilly Media, Inc.」。ISBN 9781565925090。
- ^ 「HTTPS のみの標準 - HTTPS の概要」。https.cio.gov 。2021年 5 月 1 日閲覧。
- ^ Sieklik, Boris (2016 年 3 月)。「TFTP DDoS 増幅攻撃の評価」。サイバー アカデミー、エディンバラ ネイピア大学。
