SaaS應用程式存安全隱患或洩露敏感資料

狼人2007發表於2019-05-10

據國外媒體報導,近期發表的一篇研究論文稱,SaaS(軟體即服務,Software-as-a-service)交付應用程式可能會導致資料的洩露。

這份由微軟研究院和印第安納大學學者發表的論文,提供了SaaS交付應用程式的操作細節及其如何通過網路導致“側通道”洩露,並可能引發嚴重的安全隱患的過程:即使在SaaS加密的情況下,攻擊者也可能獲取到最敏感的資料。

論文中稱:“明確地說,我們發現許多非常詳細而又敏感的資訊正在通過醫療保健、稅收、投資及網路搜尋等備受關注的網路應用程式洩露出去。”

研究者表示,這種洩露情況並不是發生在每個SaaS應用程式中,但其中一些洩露情況很嚴重。但SaaS應用程式這種網路化行為意味著即使在嚴格加密的環境下也會存在側通道漏洞。

論文中稱,“網路應用程式在瀏覽器和伺服器之間被分開,所以其內部的狀態轉換和資料交換都不可避免地經過網路。即使加密,一些基本的網路應用程式的特徵,比如緩慢的無序輸出,有狀態的通訊以及重要的通訊特性,都可以導致側通道洩露真實隱私的資訊。”

由於不同應用軟體的弱點不同,SaaS供應商和使用者將必須分別學習每個應用程式的使用。研究者表示:“開發商首先要找到每個應用程式的弱點,然後採取相應的措施。這些努力需要對網路應用程式語言學,資訊流和網路通訊模式進行分析。”


相關文章