Grupa badaczy z Uniwersytetu Ca' Foscari we Włoszech przeanalizowała 90 tysięcy hostów związanych z 10 tysiącami największych stron według rankingu Alexa i doszła do wniosku, że 5,5% z nich ma poważne problemy z bezpieczeństwem w stosowanych implementacjach TLS. W trakcie badania omówiono problemy związane z używaniem podatnych metod szyfrowania: 4818 z problematycznych hostów było podatnych na ataki MITM, 733 miały luki umożliwiające pełne odszyfrowanie ruchu, a 912 pozwalały na częściowe odszyfrowanie (na przykład wydobycie sesyjnych plików cookie).
Na 898 stronach zidentyfikowano poważne luki, które mogły całkowicie je skompromitować, na przykład poprzez organizację wstrzyknięcia skryptów na strony. 660 (73,5%) z tych stron korzystało ze skryptów zewnętrznych, ładowanych z zewnętrznych hostów, które były podatne na luki, co pokazuje aktualność pośrednich ataków i możliwość ich kaskadowego rozprzestrzenienia (jako przykład można wspomnieć o włamaniu do licznika StatCounter, które mogło prowadzić do kompromitacji ponad dwóch milionów innych stron).
10% wszystkich formularzy logowania na badanych stronach miało problemy z prywatnością, które potencjalnie mogły prowadzić do kradzieży haseł. 412 stron miało problemy z przechwytywaniem sesyjnych ciasteczek. 543 strony miały problemy z kontrolą integralności sesyjnych ciasteczek. Ponad 20% badanych ciasteczek było narażonych na wyciek informacji do osób kontrolujących subdomeny.
Źródło: opennet.ru
