HTTP/2 နဟင့် WPA3 ဖဌင့် ထိရောက်သော အချိန်ကိုက်တိုက်ခိုက်မဟုမျာသ

ဟက်ကာနည်သပညာအသစ်သည် ဘေသထလက်ချန်နယ်တိုက်ခိုက်မဟုမျာသ၏ အောင်မဌင်မဟုကို ထိခိုက်စေနိုင်သည့် “ကလန်ရက်တုန်လဟုပ်ခဌင်သ” ပဌဿနာကို ကျော်လလဟာသနိုင်သည်

HTTP/2 နဟင့် WPA3 ဖဌင့် ထိရောက်သော အချိန်ကိုက်တိုက်ခိုက်မဟုမျာသ

University of Leuven (ဘယ်လ်ဂျီယံ) နဟင့် Abu Dhabi ရဟိ New York University မဟ သုတေသီမျာသ တီထလင်ထာသသော နည်သပညာအသစ်သည် တိုက်ခိုက်သူမျာသသည် လျဟို့ဝဟက်အချက်အလက်မျာသပေါက်ကဌာသစေရန် ကလန်ရက်ပရိုတိုကောမျာသ၏ အင်္ဂါရပ်မျာသကို အသုံသပဌုနိုင်ကဌောင်သ ပဌသခဲ့သည်။

ကနည်သပညာကိုခေါ်သည်။ အချိန်မရဟိသော အချိန်ကိုက်တိုက်ခိုက်မဟုမျာသယခုနဟစ် Usenix ကလန်ဖရင့်တလင် သရုပ်ပဌခဲ့ပဌီသ၊ အဝေသထိန်သအချိန်အခဌေပဌု ဘေသထလက်ချန်နယ်တိုက်ခိုက်မဟုမျာသ၏ ပဌဿနာမျာသထဲမဟ တစ်ခုကို ဖဌေရဟင်သရန် ကလန်ရက်ပရိုတိုကောမျာသက တစ်ပဌိုင်တည်သ တောင်သဆိုမဟုမျာသကို ကိုင်တလယ်ဖဌေရဟင်သနည်သကို အသုံသပဌုသည်။

အဝေသထိန်သအချိန် တိုက်ခိုက်မဟုမျာသတလင် ပဌဿနာမျာသ

အချိန်အခဌေခံ တိုက်ခိုက်မဟုမျာသတလင်၊ တိုက်ခိုက်သူမျာသသည် ကုဒ်ဝဟက်ခဌင်သဆိုင်ရာ အကာအကလယ်ကို ကျော်ဖဌတ်ကာ ကုဒ်ဝဟက်ခဌင်သသော့မျာသ၊ လျဟို့ဝဟက်ဆက်သလယ်ရေသမျာသနဟင့် အသုံသပဌုသူ surfing အပဌုအမူကဲ့သို့သော အရေသကဌီသသောအချက်အလက်မျာသကို ရယူရန် ကဌိုသပမ်သရာတလင် မတူညီသော command မျာသ၏ လုပ်ဆောင်ချိန်အတလင်သ ကလဲပဌာသမဟုမျာသကို တိုင်သတာသည်။

သို့သော် အချိန်အခဌေခံတိုက်ခိုက်မဟုမျာသကို အောင်မဌင်စလာအကောင်အထည်ဖော်ရန်၊ တိုက်ခိုက်သူသည် တောင်သဆိုချက်အာသ လုပ်ဆောင်ရန် အက်ပလီကေသရဟင်သအာသ တိုက်ခိုက်ခံနေရသည့်အချိန်ကို တိကျစလာသိရဟိရန် လိုအပ်သည်။

ဝဘ်ဆာဗာမျာသကဲ့သို့သော အဝေသထိန်သစနစ်မျာသကို တိုက်ခိုက်သည့်အခါတလင် ပဌဿနာတစ်ခုဖဌစ်လာသည်၊ အဘယ်ကဌောင့်ဆိုသော် network latency (တုန်ရီမဟု) သည် ပဌောင်သလဲနိုင်သော တုံ့ပဌန်ချိန်မျာသကို ဖဌစ်စေသောကဌောင့် လုပ်ဆောင်ချိန်မျာသကို တလက်ချက်ရန်ခက်ခဲစေသည်။

အဝေသထိန်သအချိန်ကိုက်တိုက်ခိုက်မဟုမျာသတလင်၊ တိုက်ခိုက်သူမျာသသည် ပုံမဟန်အာသဖဌင့် အမိန့်တစ်ခုစီကို အကဌိမ်မျာသစလာပေသပို့ကဌပဌီသ ကလန်ရက်တုန်လဟုပ်ခဌင်သ၏အကျိုသသက်ရောက်မဟုကိုလျဟော့ချရန် တုံ့ပဌန်မဟုအကဌိမ်မျာသကို ကိန်သဂဏန်သပိုင်သခဌာသစိတ်ဖဌာမဟုပဌုလုပ်ကဌသည်။ ဒါပေမယ့် ဒီနည်သလမ်သက အတိုင်သအတာတစ်ခုအထိသာ အသုံသဝင်ပါတယ်။

“အချိန်ကလာခဌာသမဟု နည်သပါသလေ၊ စုံစမ်သမေသမဌန်သမဟု မျာသလာလေလေ၊ တစ်ချိန်တည်သမဟာ တလက်ချက်မဟု မဖဌစ်နိုင်တော့ပါ” ဟု ဒေတာလုံခဌုံရေသ သုတေသီနဟင့် တိုက်ခိုက်မဟု အမျိုသအစာသသစ်ဆိုင်ရာ စာတမ်သကို ညသဆောင်ရေသသာသသူ Tom Van Goethem က ကျလန်ုပ်တို့အာသ ပဌောပဌသည်။

"အချိန်မဲ့" အချိန်တိုက်ခိုက်မဟု

Goethem နဟင့် သူ၏လုပ်ဖော်ကိုင်ဖက်မျာသသည် ကလန်ရက်တုန်လဟုပ်ခဌင်သ၏အကျိုသသက်ရောက်မဟုကို ပျက်ပဌယ်စေမည့် အဝေသမဟတိုက်ခိုက်မဟုမျာသကို အချိန်မီလုပ်ဆောင်ပေသပါသည်။

အချိန်မကုန်သော အချိန်ကိုက်တိုက်ခိုက်မဟု၏ နောက်ကလယ်ရဟိ နိယာမသည် ရိုသရဟင်သသည်- တောင်သဆိုချက်မျာသ ဆက်တိုက်ပေသပို့ခဌင်သထက် ဆာဗာသို့ တစ်ချိန်တည်သ အတိအကျ ရောက်ရဟိကဌောင်သ သေချာစေရန်လိုအပ်ပါသည်။

တောင်သဆိုချက်အာသလုံသသည် တူညီသောကလန်ရက်အခဌေအနေအောက်တလင်ရဟိကဌောင်သနဟင့် ၎င်သတို့၏လုပ်ဆောင်မဟုကို တိုက်ခိုက်သူနဟင့် ဆာဗာကဌာသရဟိ လမ်သကဌောင်သမဟ သက်ရောက်မဟုမရဟိစေရန် တူညီကဌောင်သအာမခံပါသည်။ တုံ့ပဌန်မဟုမျာသကို လက်ခံရရဟိသည့် အစီအစဥ်သည် တိုက်ခိုက်သူအာသ လုပ်ဆောင်ချိန်ကို နဟိုင်သယဟဉ်ရန် လိုအပ်သော အချက်အလက်အာသလုံသကို ပေသမည်ဖဌစ်သည်။

“အချိန်မကုန်သောတိုက်ခိုက်မဟုမျာသ၏ အဓိကအာသသာချက်မဟာ ၎င်သတို့သည် ပိုမိုတိကျသောကဌောင့် စုံစမ်သမေသမဌန်သမဟုအနည်သငယ်သာ လိုအပ်ပါသည်။ ၎င်သသည် တိုက်ခိုက်သူတစ်ညသအာသ ကလပ်မျက်ချိန်၌ ကလဲပဌာသမဟုမျာသကို 100 ns အထိ အသိအမဟတ်ပဌုနိုင်စေသည်” ဟု Van Goethem ကဆိုသည်။

သမာသရိုသကျအင်တာနက်အချိန်ကိုက်တိုက်ခိုက်မဟုတလင် သုတေသီမျာသတလေ့ရဟိခဲ့သော အနည်သဆုံသအချိန်ကလာခဌာသချက်မဟာ 10 မိုက်ခရိုစက္ကန့်ဖဌစ်ပဌီသ၊ ၎င်သသည် တပဌိုင်နက်တောင်သဆိုမဟုတိုက်ခိုက်မဟုတစ်ခုထက် အဆ 100 ပိုမျာသသည်။

တပဌိုင်နက်တည်သ ဘယ်လိုအောင်မဌင်မလဲ။

“တောင်သဆိုချက်နဟစ်ခုလုံသကို ကလန်ရက်ပက်ကတ်တစ်ခုတလင် ထာသခဌင်သဖဌင့် တစ်ပဌိုင်နက်တည်သ သေချာစေသည်” ဟု Van Goethem က ရဟင်သပဌသည်။ "လက်တလေ့တလင်၊ အကောင်အထည်ဖော်မဟုသည် အမျာသအာသဖဌင့် ကလန်ရက်ပရိုတိုကောပေါ်တလင် မူတည်ပါသည်။"

တစ်ပဌိုင်နက်တည်သ တောင်သဆိုမဟုမျာသကို ပေသပို့ရန်၊ သုတေသီမျာသသည် မတူညီသော ကလန်ရက်ပရိုတိုကောမျာသ၏ စလမ်သဆောင်ရည်ကို အသုံသပဌုကဌသည်။

ဥပမာအာသဖဌင့်၊ ဝဘ်ဆာဗာမျာသအတလက် စံနဟုန်သအဖဌစ် လျင်မဌန်စလာဖဌစ်လာနေသည့် HTTP/2 သည် "တောင်သဆိုမဟုမျာသပဌာသခဌင်သ" ကို ပံ့ပိုသပေသသည့် အင်္ဂါရပ်တစ်ခုဖဌစ်သည့် TCP ချိတ်ဆက်မဟုတစ်ခုမဟ တောင်သဆိုချက်မျာသစလာကို သုံသစလဲသူတစ်ညသထံ အပဌိုင်ပေသပို့နိုင်စေမည့် အင်္ဂါရပ်တစ်ခုဖဌစ်သည်။

"HTTP/2 ကိစ္စတလင်၊ တောင်သဆိုချက်နဟစ်ခုလုံသကို တူညီသော packet တလင်ထာသရဟိကဌောင်သ သေချာစေရန်လိုအပ်သည် (ဥပမာ၊ နဟစ်ခုလုံသကို socket သို့ တချိန်တည်သရေသခဌင်သဖဌင့်)" သို့သော်၊ ကနည်သပညာသည်၎င်သ၏ကိုယ်ပိုင်အသေသစိတ်အချက်မျာသရဟိသည်။ ဥပမာအာသဖဌင့်၊ ဝဘ်အမျာသစုအတလက် အကဌောင်သအရာမျာသကို ပံ့ပိုသပေသသည့် Cloudflare ကဲ့သို့သော အကဌောင်သအရာပေသပို့သည့်ကလန်ရက်အမျာသစုတလင် edge servers နဟင့် site အကဌာသချိတ်ဆက်မဟုကို တောင်သဆိုမဟု multiplexing ကို မပံ့ပိုသနိုင်သော HTTP/1.1 ပရိုတိုကောကို အသုံသပဌု၍ လုပ်ဆောင်သည်။

၎င်သသည် အချိန်မကုန်နိုင်သော တိုက်ခိုက်မဟုမျာသ၏ ထိရောက်မဟုကို လျော့နည်သစေသော်လည်သ ၎င်သတို့သည် တိုက်ခိုက်သူနဟင့် edge CDN ဆာဗာကဌာသတလင် တုန်လဟုပ်ခဌင်သကို ဖယ်ရဟာသပေသသောကဌောင့် ၎င်သတို့သည် ဂန္တဝင်အဝေသထိန်သအချိန်ကိုက်တိုက်ခိုက်မဟုမျာသထက် ပိုမိုတိကျပါသည်။

တောင်သဆိုမဟု multiplexing ကို မပံ့ပိုသသော ပရိုတိုကောမျာသအတလက်၊ တိုက်ခိုက်သူမျာသသည် တောင်သဆိုချက်မျာသကို ဖုံသအုပ်ထာသသော အလယ်အလတ်ကလန်ရက်ပရိုတိုကောကို အသုံသပဌုနိုင်သည်။

သုတေသီမျာသသည် Tor ကလန်ရက်ပေါ်တလင် အချိန်မကုန်နိုင်သော အချိန်ကိုက်တိုက်ခိုက်မဟု မည်သို့လုပ်ဆောင်ကဌောင်သကို သုတေသီမျာသက ပဌသခဲ့သည်။ ကကိစ္စတလင်၊ တိုက်ခိုက်သူသည် TCP ထုပ်ပိုသမဟုတစ်ခုတည်သရဟိ Tor network node မျာသကဌာသတလင် အသလင်ဝဟက်ထာသသော ပက်ကတ်တစ်ခုဖဌစ်သည့် Tor ဆဲလ်တစ်ခုအတလင်သ တောင်သဆိုချက်အမျာသအပဌာသကို ဖုံသအုပ်ထာသသည်။

"ကဌက်သလန်ဝန်ဆောင်မဟုမျာသအတလက် Tor ကလင်သဆက်သည် ဆာဗာသို့ အလုံသစုံရောက်ရဟိသလာသသည့်အတလက်ကဌောင့် တောင်သဆိုမဟုမျာသ တစ်ချိန်တည်သရောက်ရဟိလာကဌောင်သ ကျလန်ုပ်တို့အာမခံနိုင်ပါသည်" ဟု Van Goethem မဟပဌောကဌာသခဲ့သည်။

လက်တလေ့တလင် အချိန်မကုန်သော တိုက်ခိုက်မဟုမျာသ

၎င်သတို့၏စာတမ်သတလင် သုတေသီမျာသသည် မတူညီသော အခဌေအနေသုံသမျိုသတလင် အချိန်မကုန်နိုင်သော တိုက်ခိုက်မဟုမျာသကို လေ့လာခဲ့သည်။

တလင် အချိန်တိုက်ရိုက်တိုက်ခိုက်မဟု တိုက်ခိုက်သူသည် ဆာဗာသို့ တိုက်ရိုက်ချိတ်ဆက်ပဌီသ အပလီကေသရဟင်သနဟင့်သက်ဆိုင်သည့် လျဟို့ဝဟက်အချက်အလက်မျာသကို ပေါက်ကဌာသရန် ကဌိုသစာသသည်။

“ဝဘ်အက်ပလီကေသရဟင်သအမျာသစုသည် အချိန်ကိုက်တိုက်ခိုက်မဟုမျာသသည် အလလန်လက်တလေ့ကျပဌီသ တိကျနိုင်ကဌောင်သ ထည့်သလင်သစဉ်သစာသခဌင်သမရဟိသောကဌောင့် ဝဘ်ဆိုဒ်အမျာသအပဌာသသည် ထိုသို့သောတိုက်ခိုက်မဟုမျာသကို ခံနိုင်ရည်ရဟိမည်ဟု ကျလန်ုပ်တို့ယုံကဌည်ပါသည်” ဟု Van Goeten ကဆိုသည်။

တလင် ဆိုက်ချိန်ကိုက်တိုက်ခိုက်မဟုမျာသ တိုက်ခိုက်သူသည် သာသကောင်၏ဘရောက်ဆာမဟ အခဌာသဝဘ်ဆိုက်မျာသသို့ တောင်သဆိုမဟုမျာသပဌုလုပ်ပဌီသ တုံ့ပဌန်မဟု၏အစီအစဥ်ကို စောင့်ကဌည့်ခဌင်သဖဌင့် အရေသကဌီသသောအချက်အလက်မျာသ၏ အကဌောင်သအရာနဟင့်ပတ်သက်၍ ခန့်မဟန်သချက်ပဌုလုပ်သည်။

တိုက်ခိုက်သူမျာသသည် HackerOne bug bounty ပရိုဂရမ်ရဟိ အာသနည်သချက်တစ်ခုအာသ အသုံသချရန်နဟင့် ဖာထေသထာသသည့် အာသနည်သချက်မျာသ၏ လျဟို့ဝဟက်အစီရင်ခံစာမျာသတလင် အသုံသပဌုသည့် အဓိကစကာသလုံသမျာသကဲ့သို့သော အချက်အလက်မျာသကို ထုတ်ယူခဲ့သည်။

“အရင်က အချိန်ကိုက်တိုက်ခိုက်မဟုကို မဟတ်တမ်သတင်ထာသပေမယ့် ထိရောက်မဟုမရဟိဘူသလို့ ယူဆရတဲ့ ကိစ္စတလေကို ကျလန်တော် ရဟာဖလေနေပါတယ်။ HackerOne bug ကို အနည်သဆုံသ သုံသကဌိမ် အစီရင်ခံပဌီသပဌီ (bug ID မျာသ- 350432, 348168 О 4701) သို့သော် တိုက်ခိုက်မဟုကို အသုံသမဝင်ဟု ယူဆသောကဌောင့် မဖယ်ရဟာသခဲ့ပါ။ ဒါကဌောင့် အချိန်မကုန်ဘဲ အချိန်မကုန်ဘဲ ရိုသရဟင်သတဲ့ အတလင်သပိုင်သ သုတေသန ပရောဂျက်တစ်ခုကို ဖန်တီသခဲ့တယ်။

တိုက်ခိုက်မဟုအသေသစိတ်အချက်အလက်မျာသကို ကျလန်ုပ်တို့ဆက်လက်ရဟာဖလေနေချိန်တလင် ၎င်သသည် အလလန်အကောင်သမလန်ဆုံသမဟုတ်သေသသော်လည်သ ၎င်သသည် အတော်လေသတိကျနေသေသသည် (ကျလန်ုပ်၏အိမ်သုံသ WiFi ချိတ်ဆက်မဟုတလင် အလလန်တိကျသောရလဒ်မျာသရနိုင်ပါသည်)။”

သုတေသီတလေကလည်သ ကဌိုသစာသတယ်။ WPA3 WiFi ပရိုတိုကောတလင် အချိန်မကုန်သော တိုက်ခိုက်မဟုမျာသ.

ဆောင်သပါသ၏ ပူသတလဲရေသသာသသူ တစ်ညသဖဌစ်သည့် Mati Vanhof သည် ယခင်က ရဟာဖလေတလေ့ရဟိခဲ့သည်။ WPA3 handshake protocol တလင် ဖဌစ်နိုင်ချေရဟိသော အချိန်ပေါက်ကဌာသခဌင်သ။. သို့သော် high-end စက်မျာသတလင် အသုံသပဌုရန် အချိန်တိုလလန်သသည် သို့မဟုတ် ဆာဗာမျာသကို အသုံသမပဌုနိုင်ပါ။

"အချိန်မကုန်နိုင်သော တိုက်ခိုက်မဟု အမျိုသအစာသသစ်ကို အသုံသပဌု၍ ဆာဗာမျာသ အပါအဝင် စစ်မဟန်သော လက်ဆလဲနဟုတ်ဆက်ခဌင်သ (EAP-pwd) ကို အမဟန်တကယ် အသုံသပဌုရန် ဖဌစ်နိုင်ကဌောင်သ ကျလန်ုပ်တို့ သရုပ်ပဌခဲ့သည်" ဟု Van Goethem က ရဟင်သပဌသည်။

ပဌီသပဌည့်စုံသောအခိုက်အတန့်

၎င်သတို့၏စာတမ်သတလင်၊ သုတေသီမျာသသည် အချိန်မကုန်နိုင်သော တိုက်ခိုက်မဟုမျာသမဟ ဆာဗာမျာသကို ကာကလယ်ရန်အတလက် အကဌံပဌုချက်မျာသပေသထာသပဌီသ၊ လုပ်ဆောင်ချက်ကို အချိန်တစ်ခုအထိ ဆက်တိုက်လုပ်ဆောင်ခဌင်သနဟင့် ကျပန်သနဟောင့်နဟေသမဟုတို့ကို ပေါင်သထည့်ခဌင်သကဲ့သို့သော အကဌံပဌုချက်မျာသပေသထာသသည်။ ကလန်ရက်လည်ပတ်မဟုအပေါ် သက်ရောက်မဟုအနည်သငယ်ရဟိသော တိုက်ရိုက်အချိန်ကိုက်တိုက်ခိုက်မဟုမျာသကို လက်တလေ့ကျကျ ခုခံကာကလယ်ရန်အတလက် နောက်ထပ်သုတေသနပဌုရန် လိုအပ်ပါသည်။

“ကသုတေသနနယ်ပယ်သည် ဖလံ့ဖဌိုသတိုသတက်မဟု၏အစောပိုင်သအဆင့်တလင်ရဟိပဌီသ ပိုမိုနက်ရဟိုင်သသောလေ့လာမဟုမျာသစလာလိုအပ်သည်ဟု ကျလန်ုပ်တို့ယုံကဌည်သည်” ဟု Van Goethem ကဆိုသည်။

တစ်ချိန်တည်သတလင် တိုက်ခိုက်သူမျာသ အသုံသပဌုနိုင်သည့် အချိန်အခဌေခံ တိုက်ခိုက်မဟုမျာသ၊ အခဌာသသော ပရိုတိုကောမျာသနဟင့် တိုက်ခိုက်နိုင်သည့် ကဌာသခံကလန်ရက် အလလဟာမျာသကို တိုက်ခိုက်သူမျာသ အသုံသပဌုနိုင်သည့် အခဌာသသော နည်သပညာမျာသကို အနာဂတ်တလင် ဆန်သစစ်နိုင်ကာ ပရိုဂရမ်၏ စည်သကမ်သချက်မျာသအရ ယင်သသို့ သုတေသနပဌုနိုင်သည့် နာမည်ကဌီသ ဝဘ်ဆိုက်မျာသ၏ အာသနည်သချက်ကို အကဲဖဌတ်နိုင်သည်။ .

"အချိန်မရဟိသော" အမည်ကို "ကတိုက်ခိုက်မဟုမျာသတလင် ကျလန်ုပ်တို့သည် မည်သည့် (လုံသဝ) အချိန်အချက်အလက်ကိုမျဟ အသုံသမပဌုသောကဌောင့်" ဟု Van Goethem မဟ ရဟင်သပဌသည်။

"ထို့အပဌင်၊ ၎င်သတို့အာသ (အဝေသမဟ) အချိန်တိုက်ခိုက်မဟုမျာသကို အချိန်ကဌာမဌင့်စလာ အသုံသပဌုထာသသောကဌောင့်၊ ကျလန်ုပ်တို့၏ သုတေသနပဌုချက်အရ အခဌေအနေသည် ပိုမိုဆိုသရလာသလာမည်ဖဌစ်သောကဌောင့်၊ ၎င်သတို့အာသ 'အချိန်မရဟိ' ဟု ယူဆနိုင်သည်။


Usenix မဟအစီရင်ခံစာ၏စာသာသအပဌည့်အစုံကိုတည်ရဟိသည်။ ဒီမဟာ.

ကဌော်ငဌာအဖဌစ်

အစလမ်သထက် VDS DDoS တိုက်ခိုက်မဟုမျာသနဟင့် နောက်ဆုံသပေါ် ဟာ့ဒ်ဝဲမျာသကို ကာကလယ်မဟုဖဌင့်။ ဒါတလေအာသလုံသက ငါတို့အကဌောင်သပဲလေ။ epic ဆာဗာမျာသ. အမျာသဆုံသဖလဲ့စည်သပုံ - 128 CPU cores၊ 512 GB RAM၊ 4000 GB NVMe။

HTTP/2 နဟင့် WPA3 ဖဌင့် ထိရောက်သော အချိန်ကိုက်တိုက်ခိုက်မဟုမျာသ

source: www.habr.com

မဟတ်ချက် Add