انتحال المُحيل
في شبكات HTTP ، وخاصة على شبكة الويب العالمية ، يقوم انتحال المُحيل (بناءً على خطأ إملائي شائع [ 1 ] لكلمة referrer ) بإرسال معلومات مُحيل غير صحيحة في طلب HTTP لمنع موقع الويب من الحصول على بيانات دقيقة حول هوية صفحة الويب التي زارها المستخدم سابقًا.
ملخص
يتم عادةً انتحال المُحيل لأسباب تتعلق بخصوصية البيانات ، أو في الاختبار ، أو من أجل طلب معلومات (بدون سلطة حقيقية) والتي قد لا توفرها بعض خوادم الويب إلا استجابةً للطلبات التي تحتوي على مُحيل HTTP محدد.
لتحسين خصوصيتهم ، قد يستبدل مستخدمو المتصفحات بيانات المُحيل الصحيحة ببيانات غير صحيحة، بينما يكتفي الكثيرون ببساطة بمنع متصفحاتهم من إرسال أي بيانات مُحيل. عدم إرسال أي معلومات مُحيل لا يُعدّ انتحالاً للخصوصية من الناحية التقنية، وإن كان يُوصف أحيانًا بذلك.
في اختبار البرمجيات والأنظمة والشبكات، وأحيانًا في اختبار الاختراق ، غالبًا ما يكون انتحال المُحيل جزءًا من إجراء أكبر يتمثل في إرسال مدخلات دقيقة وغير دقيقة، بالإضافة إلى مدخلات متوقعة وغير متوقعة، إلى نظام HTTPD قيد الاختبار ومراقبة النتائج. [ 2 ]
على الرغم من أن العديد من المواقع الإلكترونية مُهيأة لجمع معلومات المُحيل وعرض محتوى مختلف بناءً على هذه المعلومات، إلا أن الاعتماد حصراً على معلومات مُحيل HTTP لأغراض المصادقة والترخيص لا يُعد إجراءً أمنياً حقيقياً . فمعلومات مُحيل HTTP قابلة للتغيير والاعتراض بسهولة، وليست كلمة مرور ، مع أن بعض الأنظمة سيئة التهيئة تتعامل معها على هذا الأساس.
طلب
تستخدم بعض المواقع الإلكترونية، وخاصةً العديد من مواقع استضافة الصور، معلومات المُحيل لتأمين محتواها: إذ لا تُعرض الصور إلا للمتصفحات القادمة من صفحاتها. إضافةً إلى ذلك، قد يرغب الموقع في أن ينقر المستخدمون على صفحات تحتوي على إعلانات قبل أن يتمكنوا من الوصول مباشرةً إلى ملف قابل للتنزيل - ويمكن استخدام معلومات الصفحة أو الموقع المُحيل لمساعدة الموقع على إعادة توجيه المستخدمين غير المصرح لهم إلى الصفحة المقصودة التي يرغب الموقع في استخدامها.
إذا حصل المهاجمون على معرفة بهذه الجهات المرجعية المعتمدة، وهو أمر سهل في كثير من الأحيان لأن العديد من المواقع تتبع قالبًا مشتركًا، [ 3 ] فيمكنهم استخدام تلك المعلومات جنبًا إلى جنب مع هذا لاستغلال المواد والوصول إليها.
يُتيح التزييف غالبًا الوصول إلى محتوى موقع ما، حيث يكون خادم الويب الخاص بالموقع مُهيأً لحظر المتصفحات التي لا تُرسل رؤوس الإحالة. وقد يلجأ مالكو المواقع الإلكترونية إلى ذلك لمنع الربط المباشر .
ويمكن استخدامه أيضًا للتغلب على ضوابط التحقق من المُحيل المستخدمة للتخفيف من هجمات تزوير الطلبات عبر المواقع .
أدوات
توجد العديد من الأدوات البرمجية التي تُسهّل انتحال عناوين المواقع المُحيلة في متصفحات الويب. بعضها عبارة عن إضافات لمتصفحات شائعة مثل موزيلا فايرفوكس أو إنترنت إكسبلورر ، والتي قد توفر إمكانيات لتخصيص وإدارة عناوين المواقع المُحيلة لكل موقع ويب يزوره المستخدم.
تشمل الأدوات الأخرى خوادم البروكسي ، التي يقوم المستخدم بضبط متصفحه لإرسال جميع طلبات HTTP إليها. يقوم البروكسي بعد ذلك بإعادة توجيه رؤوس مختلفة إلى الموقع الإلكتروني المقصود، وعادةً ما يقوم بإزالة أو تعديل رأس المُحيل. قد تُثير هذه البروكسيات أيضًا مخاوف تتعلق بخصوصية المستخدمين، حيث قد تقوم بتسجيل نشاطهم.
انظر أيضاً
- البريد العشوائي المُحيل ، وهو نوع من البريد العشوائي يستهدف محركات البحث
ملحوظات
- ↑ غورلي، ديفيد؛ توتي، برايان؛ ساير، مارجوري؛ أغاروال، أنشو؛ ريدي، سايلو (27 سبتمبر 2002). HTTP: الدليل الشامل . دار نشر أورايلي ميديا. رقم ISBN 9781565925090.
- ↑ "مقدمة إلى بروتوكول HTTPS" . معيار HTTPS فقط . حكومة الولايات المتحدة . تم الاطلاع عليه في 1 مايو 2021 .
- ↑ سيكليك، بوريس (مارس 2016). "تقييم هجوم تضخيم DDoS على بروتوكول TFTP". أكاديمية الأمن السيبراني . جامعة إدنبرة نابير.
- خصوصية الإنترنت
- أنواع الهجمات الإلكترونية
