Metlivi Blog

Mesaj bağlamından bağımsız olarak doğrulanmış bir hedefe geçin

Dostane bir sohbetin içindeki bir bağlantı yine de bir kimliğe bürünme sayfasına, beklenmedik bir indirmeye, yanıltıcı bir yönlendirmeye veya kimlik bilgisi talebine yol açabilir. Çözüm, yalnızca üsluba göre karar vermek veya şüpheli her adresi daha fazla üçüncü taraf hizmeti aracılığıyla incelemek değildir. Beş adımlı bir bağlantı güven merdiveni kullanın: mesaj bağlamı, görünür hedef, bağımsız olarak ulaşılan resmi hedef, istenen eylem ve kimlik doğrulama sınırı. Her adımda devam etmeyi, başka bir yerden doğrulamayı, bildirmeyi veya durmayı seçin. Parolaları, tek kullanımlık kodları, kurtarma bağlantılarını veya özel konuşma metinlerini asla bir bağlantı denetleyicisine veya destek mesajına kopyalamayın. Kullanışlı bir ürün tasarımı; net alan adları, kısıtlı önizlemeler, güvenli raporlama ve uygulamadan hemen ayrılma baskısının olmamasıyla aynı merdiveni destekler.

27 Ağustos 20269 dk okumaEv, güvenlik, evcil hayvanlar ve sürdürülebilir yaşamYazan: Metlivi Editorial Team
Bölüm 1

Mesaj beklenen görevi değiştirdiğinde duraklayın

Talep edilmemiş bir oturum açma işlemini, acil hesap uyarısını, ödülü, ödeme düzeltmesini, dosyayı, uzantıyı, QR kodunu veya platform değiştirme isteğini, yerleşik bir sohbette görünse bile yeni bir görev olarak değerlendirin. CISA'nın kimlik avı kılavuzu; beklenmedik talepleri, aciliyet belirten ifadeleri ve şüpheli bağlantıları veya ekleri öne çıkarır ve etkileşime geçmek yerine güvenilir kanallar aracılığıyla bildirimde bulunulmasını önerir. Göndericinin, zamanlamanın ve isteğin sohbete uyup uymadığını kontrol edin ancak görüntülenen ada veya tanıdık bir profil resmine güvenmeyin. Tanınan bir kişinin hesabı da istemediği bir şeyi gönderebilir. Onay gerekiyorsa, aynı mesajda sağlanan iletişim bilgilerini değil, ayrı bir kanalı veya önceden kaydedilmiş bir kişiyi kullanın.

Bölüm 2

Hedefi açmadan okuyun

Sayfayı yüklemeden ana bilgisayar adını okumak için uygulamanın desteklenen bağlantı ayrıntılarını veya uzun basarak önizleme özelliğini kullanın. Değiştirilmiş karakterleri, yanıltıcı alt alan adlarını, kısaltılmış bağlantıları, bir IP adresini, beklenmedik bağlantı noktalarını, kodlanmış yönlendirme parametrelerini veya görünür metin ile hedef arasındaki uyumsuzluğu arayın. Doğru görünmesini sağlamak için şüpheli bir adresi manuel olarak düzenlemeyin ve bağlantının kendisi erişim sağlayabileceğinden, herkese açık bir tarayıcıya özel bir davet veya belirteçli (tokenized) bağlantı yapıştırmayın. HTTPS ve kilit simgesi bağlantıyı tanımlar, sahibinin dürüstlüğünü değil; Chrome'un yardım belgeleri, bağlantı güvenliğini sitedeki güvenden açıkça ayırır. Hedef bilinen bir hizmet olduğunu iddia ettiğinde, kayıtlı bir yer iminden, yüklü uygulamadan veya manuel olarak doğrulanmış resmi sayfadan bağımsız olarak gezinin.

Bölüm 3

Devam etmeden önce istenen eylemi sınıflandırın

Yalnızca herkese açık bilgileri görüntüleyen bir sayfa; oturum açma, tek kullanımlık kod, kurtarma eylemi, indirme, ödeme, tarayıcı izni, profil yükleme veya harici uygulama yükleme (sideload) talep eden bir sayfadan farklıdır. Karar vermeden önce eylem kategorisini yazın. Kimlik doğrulama, bir sohbet bağlantısından değil, hizmetin bilinen giriş noktasından başlamalıdır. NIST, kimlik avına dirençli protokolleri, yalnızca insan algısına güvenmek yerine kimlik doğrulamayı meşru bir doğrulayıcıya veya korumalı bir kanala bağlamak olarak tanımlar; sıradan parolalar ve manuel olarak girilen tek kullanımlık çıktılar bu özelliği sağlamaz. Bir hesap kimlik avına dirençli bir yöntem sunsa bile, beklenmedik bir istemi onaylamayın. İptal edin ve resmi uygulama veya yer imi üzerinden yeniden başlayın.

Bölüm 4

Ürün kontrollerini duygusal uyarılar etrafında değil, hedefler etrafında tasarlayın

Bir tamamlayıcı uygulama; bağlantının yanında etkin ana bilgisayar adını gösterebilir, yönlendirmeleri işaretleyebilir, harici sayfaların otomatik açılmasını önleyebilir, özel URL'leri getiren zengin önizlemeleri sınırlandırabilir, indirmeleri normal gezinmeden ayırt edebilir ve yalnızca gerekli teknik bağlamı koruyan bir bildirme eylemi sağlayabilir. Her harici bağlantıyı tehlikeli ilan etmemeli veya alarm verici geri sayımlar göstermemelidir. Hizmet tarafından denetlenen hedefler için, rastgele yönlendirme parametreleri yerine sabit izin listesi rotalarını kullanın. OWASP'ın yönlendirme kılavuzu, güvenli hedeflerin eşlenmesini veya hedeflerin kesin olarak doğrulanmasını destekler. Raporlama, kullanıcının mümkün olduğunda konuşma içeriğini hariç tutmasına izin vermeli ve hangi meta verilerin gönderileceğini açıklamalıdır. Ürün kontrolleri belirsizliği azaltır ancak her hedefi onaylamaz; bilinmeyen bir sonuç, bağımsız gezinmeyi kullanmak için bir neden olmaya devam eder.

Bölüm 5

Sınırlı bir raporlama ve kurtarma sırası kullanın

Bağlantıyı açmadıysanız, uygulamanın mevcut denetimi veya taklit edilen hizmetin bağımsız olarak ulaşılan iletişim kanalı aracılığıyla bildirin, ardından mesajı ürünün seçeneklerine göre kaldırın. Özel metinleri kopyalamadan mesaj saatini, görüntülenen göndericiyi, görünür ana bilgisayar adını ve rapor referansını kaydedin. Bir sayfa açtıysanız ancak hiçbir şey girmediyseniz sayfayı kapatın, indirmeleri iptal edin ve tarayıcı indirme ile izin durumunu gözden geçirin. Bir kimlik bilgisi sağladıysanız veya beklenmedik bir kimlik doğrulama istemini onayladıysanız, bilinen bir yoldan doğrudan gerçek hizmete gidin, mevcut hesap güvenliği sürecini izleyin, oturumları gözden geçirin ve talimat verildiğinde etkilenen kimlik bilgisini değiştirin. Asıl göndericiyle etkileşime devam etmeyin ve mesajı silmenin kopyaları veya sunucu günlüklerini kaldırdığı garantisini vermeyin.

Bölüm 6

Bağlantı güven merdivenini zararsız örneklerle test edin

Yalnızca yetkiniz varsa herkese açık, belirteç içermeyen resmi bir sayfa ve kontrol ettiğiniz zararsız bir yönlendirme kullanın. Uygulamanın tam ana bilgisayar adını nasıl görüntülediğini, ayrılmadan önce nasıl uyardığını, önizlemeleri nasıl işlediğini, indirmeleri nasıl etiketlediğini ve raporlamayı nasıl sunduğunu onaylayın. Benzer görünen alan adları oluşturmayın, diğer kişilere aldatıcı mesajlar göndermeyin veya yayındaki kötü amaçlı URL'leri test etmeyin. Negatif bir test ekleyin: harici gezinme istemini iptal edin ve hiçbir tarayıcı sekmesi, indirme veya oturum açma isteminin kalmadığını doğrulayın. Uygulama sürümünü, cihazı, bağlantı sınıfını, beklenen arayüzü ve gözlemlenen sonucu kaydedin. Uygulama; gömülü tarayıcısını, bağlantı önizleme davranışını, yönlendirme işlemeyi veya raporlama akışını değiştirdikten sonra testi tekrarlayın. Amaç, normal konuşmalardan sürekli şüphe duymak değil, öngörülebilir bir karar yoludur.

İlgili sorular

Sık sorulan sorular

HTTPS, bir bağlantının meşru olduğu anlamına mı gelir?

Hayır. Bir siteye olan bağlantıyı korur ancak sitenin iddia ettiği kuruluş olduğunu kanıtlamaz.

Şüpheli bir bağlantıyı çevrim içi bir tarayıcıya yapıştırmalı mıyım?

Özel bir davet, hesap belirteci veya konuşma tanımlayıcısı içerebileceği durumlarda hayır; uygulamanın bildirme yolunu ve bağımsız gezinmeyi kullanın.

Bağlantı oturum açmamı isterse ne olur?

İptal edin ve hizmeti yüklü uygulamasından, kayıtlı yer iminden veya bağımsız olarak doğrulanmış resmi sayfasından açın.

İlgili okumalar

Bu konuyu keşfetmeye devam et