Wpływ niebezpiecznej zawartości na bezpieczeństwo użytkownika

Firefox Firefox Ostatnio zaktualizowany: 3 tygodnie, 3 dni ago 50% użytkowników uznało to za pomocne

Firefox chroni użytkowników przed atakami, blokując potencjalnie szkodliwe, niezabezpieczone treści na stronach internetowych, które powinny być zabezpieczone. W dalszej części artykułu znajduje się więcej informacji o zawartości mieszanej, o sposobach jej identyfikacji i czy Firefox ją zablokował.

Co to jest zawartość mieszana i jakie niesie zagrożenia?

Protokół HTTP to system przesyłania informacji pomiędzy serwerem sieciowym a przeglądarką użytkownika. Protokół HTTP nie szyfruje przesyłanych danych, więc kiedy użytkownik odwiedza stronę internetową obsługiwaną za pośrednictwem protokołu HTTP, połączenie może być śledzone i jest narażone na ataki typu man-in-the-middle. Większość stron internetowych jest obsługiwana przez protokół HTTP, ponieważ nie przekazują one poufnych informacji i nie muszą być zabezpieczone.

Gdy użytkownik odwiedza stronę w pełni przesyłaną za pomocą protokołu HTTPS, na przykład, taką jak bank, zobaczy w pasku adresu ikonę kłódki Fx89Padlock. Więcej informacji na temat sprawdzania bezpieczeństwa połączenia znajduje się w artykule Jak sprawdzić, czy moje połączenie ze stroną internetową jest bezpieczne?. Wyświetlona ikona kłódki oznacza, że połączenie jest uwierzytelnione i zaszyfrowane, a tym samym chronione zarówno przed podsłuchiwaniem, jak i atakami typu man-in-the-middle.

Jeśli odwiedzane strony obsługiwane za pomocą protokołu HTTPS zawierają także treści obsługiwane przez protokół HTTP, to treści te narażone są na odczytanie i zmodyfikowanie przez osobę próbującą dokonać ataku, nawet jeżeli główna strona jest obsługiwana za pomocą protokołu HTTPS. Gdy strona obsługiwana przez HTTPS zawiera treści obsługiwane przez HTTP, wówczas mamy do czynienia z „zawartością mieszaną”. Odwiedzana strona jest tylko częściowo zaszyfrowana i, mimo że wydaje się być bezpieczna, wcale tak nie jest. Więcej informacji na temat zawartości mieszanej – aktywnej i pasywnej – znajduje się we wpisie na tym blogu (w języku angielskim).

Jakie zagrożenia niesie ze sobą zawartość mieszana? Osoba dokonująca ataku może na stronach z zawartością mieszaną zastąpić zawartość HTTP, by wykraść dane uwierzytelniające tożsamość, przejąć konto, zdobyć poufne dane o użytkowniku lub próbować zainstalować na komputerze złośliwe oprogramowanie.

Jak można sprawdzić, czy strona ma zawartość mieszaną?

Istnieją dwa typy zawartości mieszanej – pasywna i aktywna. Różnica polega na poziomie zagrożenia. Ikona kłódki w pasku adresu ułatwia rozpoznanie, czy strona ma zawartość mieszaną. Fx89AddressBarPadlockFx138AddressBarPadlock

Informacja. Ikona tarczy Fx89ShieldIcon w pasku adresu informuje, które moduły śledzące zostały zablokowane na stronie internetowej. Więcej informacji na ten temat znajduje się w artykule Wzmocniona ochrona przed śledzeniem w przeglądarce Firefox.

Brak zawartości mieszanej – brak zagrożenia

  • Widoczna w pasku adresu ikona kłódki Fx89Padlock oznacza, że odwiedzana strona jest w pełni bezpieczna (HTTPS). Aby sprawdzić, czy Firefox zablokował części strony, które nie są bezpieczne, kliknij tę ikonę. Więcej informacji znajdziesz poniżej, w sekcji Odblokowanie częściowo zaszyfrowanej zawartości.

Zawartość mieszana nie jest zablokowana – zagrożenie

  • Widoczna w pasku adresu ikona kłódki przekreślona na czerwono Fx89Padlock-RedLine oznacza, że odwiedzana strona zawiera mieszaną aktywną zawartość, a Firefox nie blokuje niepewnych elementów. Strona ta nie chroni przed nieautoryzowanym śledzeniem i atakami mającymi na celu kradzież prywatnych danych. Ikona ta nie powinna być wyświetlana na zabezpieczonej (HTTPS) witrynie, chyba że wyświetlanie zawartości mieszanej nie zostało odblokowane, zgodnie z instrukcjami w sekcji Odblokowanie zawartości mieszanej poniżej. Informacja. Ikona kłódki z czerwonym przekreśleniem jest również wyświetlana na niezaszyfrowanych (HTTP) stronach internetowych.
  • Widoczna w pasku adresu ikona kłódki z trójkątem Fx89Padlock-Triangle wskazuje, że Firefox nie blokuje niepewnej, pasywnej treści, takiej jak obrazki. Domyślnie Firefox nie blokuje zawartości mieszanej pasywnej, wyświetlając jedynie ostrzeżenie, że strona nie jest w pełni bezpieczna. Potencjalni atakujący mogą manipulować elementami strony, wyświetlając przykładowo zwodnicze lub nieodpowiednie treści, ale nie powinni być w stanie ukraść twoich prywatnych danych osobowych z tej strony.

Więcej informacji na temat mieszanej aktywnej i pasywnej zawartości można znaleźć w artykule Mozilla Developer Network (w jęz. angielskim).

Odblokowanie zawartości mieszanej

Odblokowywanie niezabezpieczonych elementów nie jest zalecane, ale w razie potrzeby można to zrobić.

  1. Kliknij znajdującą się w pasku adresu ikonę kłódki Fx89Padlock.
  2. W wyświetlonym panelu informacji o stronie kliknij strzałkę znajdującą się obok informacji Zabezpieczone połączenie
    mixed-content-1
  3. W wyświetlonym panelu kliknij Tymczasowo wyłącz ochronę.
    mixed-content-2

Aby włączyć spowrotem ochronę, wykonaj powyższe czynności i kliknij Włącz ochronę.

mixed-content-4
Ostrzeżenie! Odblokowanie zawartości mieszanej może narazić użytkownika na ataki.
Informacja dla programistów. Jeśli tworzona witryna generuje błędy zabezpieczeń z powodu niezabezpieczonej zawartości, należy zapoznać się z artykułem Mixed content (Developer console) na witrynie MDN Web Docs.

Osoby, które pomogły w tworzeniu tego artykułu:

Illustration of hands

Pomóż nam

Zdobywaj wiedzę i dziel się nią z innymi. Odpowiadaj na pytania i ulepsz naszą bazę wiedzy.

Więcej informacji