image

SSL Toolbars geen oplossing voor phishing probleem

donderdag 11 mei 2006, 11:48 door Redactie, 1 reacties

Stoppen anti-phishing toolbars in browsers phishing aanvallen? Nee, maar ze kunnen wel helpen bij het voorkomen ervan, althans, in sommige gevallen. Onderzoekers van MIT hebben ontdekt dat gebruikers anti-phishing toolbars, en dan voornamelijk die SSL certificaten controleren, gewoon negeren.

De onderzoekers testte drie soorten toolbars onder een groep van proefpersonen. Deze personen werd niet verteld hoe de toolbars werkten. Na verschillende websites bezocht te hebben bleek 52% van de groep hun wachtwoord op phishing sites te hebben achtergelaten.

Na een korte uitleg van hoe de software precies werkte daalde het aantal phishing slachtoffers. Van de drie soorten toolbars bleek vooral die een verkeerslicht laat zien het best te werken, in tegenstelling tot de SSL toolbar. SSL toolbars gaven in veel gevallen onterechte waarschuwingen of te weinig informatie waardoor de waarschuwing gewoon genegeerd werd. Volgens de onderzoekers moet SSL door iedereen gebruikt worden, maar moeten toolbar ontwikkelaars ervoor zorgen dat hun waarschuwingen 100% nauwkeurig zijn.

Reacties (1)
11-05-2006, 12:47 door Anoniem
"Volgens de onderzoekers moet SSL door iedereen gebruikt worden, maar
moeten toolbar ontwikkelaars ervoor zorgen dat hun waarschuwingen
100% nauwkeurig zijn."

Nee, waarschuwingen moeten 100% ZINVOL zijn. Waarschuwingen
hoeven niet nauwkeurig te zijn, ze moeten echter pas komen wanneer het
zinvol is. Hoe vaak klikken mensen nu juist niet op "YES, NEXT, FINISH"
omdat het elke keer hetzelfde gezeik is... Pak een gemiddelde Windows
applicatie. Geef op dat je in een andere map wil installeren. Wat heeft het
nu voor nut om de gebruiker te waarschuwen dat de directory aangemaakt
wordt omdat ie niet bestaat, terwijl die gebruiker dat nu juist ZELF en
EXPRES opgegeven heeft? Kijk naar SSH op linux. Daar krijg je soms het
tegenovergestelde. Een waarschuwinkje dat het certificaat niet klopt, met
de vraag "doorgaan ja/ja of heel misschien nee?"... Nou, de meest
geweldige digibeet komt er na 1 keer achter dat hij geen verbinding kan
maken als ie op NEE klikt, DUS klikken we op JA.... Terwijl nu juist een
certifcaat iets heeeeel belangrijks is.

Dus het probleem is dat er alleen ZINVOL gewaarschuwd moet worden,
niet omdat het kan.
AS
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.