En las redes HTTP , normalmente en la World Wide Web , la suplantación de referente (basada en una ortografía incorrecta canonizada [ 1 ] de referrer ) envía información de referente incorrecta en una solicitud HTTP para evitar que un sitio web obtenga datos precisos sobre la identidad de la página web visitada previamente por el usuario.
Descripción general
La suplantación de la URL de referencia se realiza normalmente por motivos de privacidad de datos , en pruebas o para solicitar información (sin autorización legítima) que algunos servidores web solo proporcionan en respuesta a solicitudes con URL de referencia HTTP específicas.
Para mejorar su privacidad , los usuarios de navegadores individuales pueden reemplazar los datos de referencia correctos con datos incorrectos, aunque muchos simplemente desactivan el envío de cualquier dato de referencia por parte de su navegador. No enviar información de referencia no se considera técnicamente suplantación de identidad, aunque a veces se describe como tal.
En las pruebas de software, sistemas y redes, y a veces en las pruebas de penetración , la suplantación de referencia suele ser solo una parte de un procedimiento más amplio que consiste en transmitir entradas tanto precisas como imprecisas, así como esperadas e inesperadas, al sistema HTTPD que se está probando y observar los resultados. [ 2 ]
Si bien muchos sitios web están configurados para recopilar información de referencia y ofrecer contenido diferente según la información obtenida, depender exclusivamente de la información de referencia HTTP para la autenticación y autorización no constituye una medida de seguridad informática eficaz . La información de referencia HTTP es fácilmente modificable e interceptable, y no es una contraseña , aunque algunos sistemas mal configurados la traten como tal.
Solicitud
Algunos sitios web, especialmente muchos de alojamiento de imágenes, utilizan información de referencia para proteger su contenido: solo los navegadores que acceden desde sus páginas web pueden ver las imágenes. Además, un sitio puede requerir que los usuarios hagan clic en páginas con anuncios antes de poder acceder directamente a un archivo descargable ; el uso de la información de la página o el sitio de referencia puede ayudar a redirigir a los usuarios no autorizados a la página de destino deseada.
Si los atacantes obtienen conocimiento de estos referentes aprobados, lo cual suele ser trivial porque muchos sitios siguen una plantilla común, [ 3 ] pueden usar esa información combinada con esto para explotar y obtener acceso a los materiales.
La suplantación de identidad a menudo permite acceder al contenido de un sitio web cuyo servidor está configurado para bloquear los navegadores que no envían encabezados de referencia. Los propietarios de sitios web pueden recurrir a esto para evitar el hotlinking .
También puede utilizarse para eludir los controles de verificación de referencia que se emplean para mitigar los ataques de falsificación de solicitudes entre sitios .
Herramientas
Existen varias herramientas de software para facilitar la suplantación de URL de referencia en navegadores web. Algunas son extensiones para navegadores populares como Mozilla Firefox o Internet Explorer , que ofrecen funciones para personalizar y administrar las URL de referencia de cada sitio web que visita el usuario.
Otras herramientas incluyen servidores proxy , a los que el usuario configura su navegador para que envíe todas las solicitudes HTTP. El proxy reenvía diferentes encabezados al sitio web de destino, generalmente eliminando o modificando el encabezado de referencia. Estos proxies también pueden presentar problemas de privacidad para los usuarios, ya que pueden registrar su actividad.
Véase también
- Spam de referencia , un tipo de spam dirigido a los motores de búsqueda.
Notas
- ↑ Gourley, David; Totty, Brian; Sayer, Marjorie; Aggarwal, Anshu; Reddy, Sailu (27 de septiembre de 2002). HTTP: La guía definitiva . O'Reilly Media, Inc. ISBN 9781565925090.
- ↑ "Introducción a HTTPS" . El estándar HTTPS-Only . Gobierno de los Estados Unidos . Consultado el 1 de mayo de 2021 .
- ↑ Sieklik, Boris (marzo de 2016). "Evaluación del ataque de amplificación DDoS TFTP". The Cyber Academy . Universidad Edinburgh Napier.
- Privacidad en Internet
- Tipos de ciberataques