Conversant, CNAME, Cookies y PCI se quejan

2

Se nos ha pedido que evaluemos el seguimiento de conversantes.

enlace

Por lo que puedo decir es un seguimiento bastante sencillo, como la re-comercialización de google, les pasa la información que desea a través de algunos javascript y se dirigen a sus visitantes con anuncios orientados que ha configurado.

El principal problema que tengo es que nos obligan a apuntar dos nombres a su sistema para permitir "cookies de primera parte".

Sé que esto significa que todas las cookies deberían cambiarse a www.foobar.com, en lugar de foobar.com, para evitar cualquier problema con la posibilidad de que la información esté expuesta a su fin.

Pero más aún, me preguntaba qué tipo de ataques podría abrirnos si tuvieran un problema de seguridad, si esto es más o menos seguro que el modelo de re-comercialización de Google, y qué problemas podría causarnos esto con el cumplimiento de PCI. ?

PS Usamos Braintree y Braintree.js, por lo que estamos cubiertos bajo PCI para el manejo de Tokens, si es que eso importa.

    
pregunta rovermicrover 06.09.2014 - 01:21
fuente

1 respuesta

2

Las cookies que se usan para mantener el estado de la sesión deben tener un alcance limitado.

El uso de JavaScript rastrea a los usuarios por su ID de sesión, significa que no puede usar el indicador de cookie enlace . Las cookies de alcance a * .foobar.com significa que XSS en * .foobar.com podría comprometer este valor de cookie. O, para decirlo de otra manera, si un ID de sesión tiene el alcance de * .foobar.com y no tiene la marca enlace , entonces todos los dominios en * .foobar.com está autorizado a comprometer una sesión usando XSS. En el contexto del cumplimiento de PCI, este diseño específico ampliaría considerablemente la superficie de ataque que debe validarse regularmente.

Una solución es usar otro token generado aleatoriamente con el fin de rastrear a los usuarios y luego proteger el ID de sesión autenticado como un valor de cookie separado.

    
respondido por el rook 06.09.2014 - 20:42
fuente

Lea otras preguntas en las etiquetas