Experimente o Salt Code. Obtenha seu token gratuito

Produto

A Salt Security aborda vulnerabilidades críticas de OAuth aprimorando a segurança de API com pacote de proteção OAuth

April 25, 2024

Eric Schwake
Líder de Marketing de Produto

O OAuth é uma parte importante das estruturas de autorização modernas, concedendo acesso a recursos entre diferentes aplicações com facilidade. No entanto, vulnerabilidades nas implementações de OAuth podem criar riscos de segurança significativos. Após uma pesquisa divulgada pelo Salt Labs, que revelou vulnerabilidades críticas no mecanismo de autorização mais popular do mundo, a Salt lançou um pacote de proteção em várias camadas para detectar tentativas de exploração de OAuth e corrigir proativamente as vulnerabilidades.

A Salt Security está aprimorando sua plataforma de proteção de APIs com um conjunto abrangente de novas detecções de ameaças e regras de postura para OAuth para enfrentar esse desafio crescente. Essas inovações capacitam as organizações a identificar e mitigar tentativas maliciosas de explorar fluxos de OAuth, protegendo, em última análise, dados confidenciais e contas de usuários.

O Cenário de Ataques OAuth

Vamos analisar mais de perto os tipos de ataques OAuth que esses novos recursos irão abordar:

  • Roubo de Tokens de Acesso e Códigos de Autorização: Vulnerabilidades em sistemas OAuth podem deixar tokens de acesso ou códigos de autorização suscetíveis a roubo. Os atacantes podem aproveitar esses elementos roubados para se passar por usuários legítimos e obter acesso não autorizado a recursos e aplicações confidenciais.
  • Aumento dos Ataques OAuth: O OAuth tem sido amplamente utilizado há mais de uma década, mas temos visto um aumento nos ataques. Isso é causado pelo uso crescente de APIs e microsserviços pelas organizações, tornando o OAuth ainda mais popular e aumentando a complexidade de sua proteção. Os atacantes têm aproveitado isso criando ataques específicos baseados em OAuth, com tentativas contínuas de encontrar vulnerabilidades adicionais de OAuth para explorar.

Consequências no Mundo Real: Lições do ChatGPT

A investigação recente da Salt Security expôs várias falhas críticas de segurança nas implementações de OAuth de plug-ins populares do ChatGPT, destacadas em um post no blog do Salt Labs.

O blog acima fornece detalhes específicos dessas falhas de segurança. Primeiramente, o processo de instalação de plug-ins do ChatGPT era vulnerável. Um atacante poderia explorar isso para injetar plug-ins maliciosos, potencialmente acessando quaisquer mensagens enviadas dentro do ChatGPT.

Em segundo lugar, a estrutura de desenvolvimento de plug-ins, PluginLab, precisava de autenticação adequada. Isso permitia que atacantes se passassem por vítimas e assumissem o controle de suas contas de plug-in. Essa vulnerabilidade poderia ter sido explorada em plug-ins como o "AskTheCode" para comprometer contas do GitHub conectadas com ataques de 0 cliques.

Finalmente, vários plug-ins apresentavam vulnerabilidades de redirecionamento OAuth. Os atacantes podiam explorar isso enviando links maliciosos para as vítimas e roubando suas credenciais de plug-in, permitindo a tomada de contas.

Além deste exemplo mais recente de ameaças OAuth com o ChatGPT, a equipe do Salt Labs encontrou várias outras vulnerabilidades exploráveis específicas de OAuth, indicando a necessidade crítica de ferramentas para ajudar a encontrar e mitigar esses tipos de riscos antes que os atacantes possam tirar proveito deles. A equipe do Salt Labs encontrou essas vulnerabilidades que utilizavam uma variedade de metodologias de ataque OAuth com Booking.com, Grammarly, Vidio.com, e Expo/CodeCademy.

Estes exemplos do mundo real reforçam a importância de medidas de segurança robustas para frustrar táticas sofisticadas de ataque OAuth antes que possam causar danos significativos. Ao implementar controles de segurança OAuth eficazes, as organizações podem proteger os dados de seus usuários, impedir o acesso não autorizado a recursos críticos e manter a confiança do usuário.

A solução da Salt Security: Defesa OAuth em várias camadas

As próximas melhorias da Salt Security oferecem uma abordagem abrangente para a segurança OAuth:

  • Novas detecções de ameaças OAuth: Aprimorando o sistema de análise de ameaças comportamentais líder do setor da Salt, examinaremos cuidadosamente parâmetros e configurações específicos usados em solicitações e respostas de API relacionadas ao OAuth. A utilização de técnicas de IA/ML criará um padrão para solicitações "normais". Alertas serão gerados para solicitações que se desviem dos padrões estabelecidos, indicando possíveis ataques OAuth ou outras explorações. Estamos introduzindo novas detecções de tipos de ataque nesta versão, incluindo ataques de sequestro de OAuth, ataques de CSRF OAuth e vazamento de segredos OAuth. Esta análise comportamental avançada permite a identificação de ataques OAuth sofisticados que os agentes de ameaças estão usando no mundo real atualmente.
  • Regras de postura OAuth: Para aprimorar os recursos do mecanismo de Governança de Postura de API da Salt, haverá regras de postura OAuth personalizadas que permitirão às organizações definir e aplicar seus próprios padrões de segurança específicos para implementações OAuth. Isso garantirá que as APIs sigam as melhores práticas de segurança e reduzirá significativamente o risco de vulnerabilidades que os invasores poderiam explorar. Para ilustrar, as organizações podem usar regras predefinidas para ajudar a evitar o vazamento de segredos de cliente e prevenir ataques de injeção de código de autorização. Esse nível de controle permite que as empresas personalizem sua postura de segurança OAuth de acordo com sua tolerância a riscos e requisitos de conformidade específicos.

O argumento comercial para uma proteção OAuth aprimorada

Esta funcionalidade aprimorada da Salt Security oferece defesas OAuth robustas que ajudam as organizações a atingir vários objetivos críticos de segurança. Em primeiro lugar, protege proativamente contas de clientes, propriedade intelectual e tokens de autorização contra agentes mal-intencionados que buscam continuamente explorar vulnerabilidades em implementações OAuth. Em segundo lugar, as organizações que demonstram compromisso com práticas de segurança robustas promovem a confiança do usuário e melhoram a reputação da marca, levando a relacionamentos mais fortes com os clientes e a uma vantagem competitiva no mercado. Em terceiro lugar, o potencial de danos financeiros e reputacionais graves decorrentes de um ataque OAuth bem-sucedido é significativamente reduzido. As explorações de OAuth podem causar violações de dados extremamente dispendiosas, e os danos à reputação podem levar anos para serem reparados. Por fim, o compromisso inabalável da Salt Security com a pesquisa e o desenvolvimento garante que suas soluções permaneçam eficazes contra técnicas emergentes de ataque OAuth. A abordagem proativa da Salt mantém as empresas um passo à frente das ameaças em evolução, permitindo que operem com maior confiança e agilidade.

Veja as regras de postura OAuth em ação.

Nossas últimas publicações