Namics Weblog
Namics Weblog.
Persönliche Stimmen und Meinungen von Mitarbeiterinnen und Mitarbeitern.
namics @ www.flickr.com

Links

  • Sharepoint Weblog
  • about:Namics
  • Accessibility & Barrierefreiheit
  • Namics Website

AKTUELLE ARTIKEL

  • Rapid Development am (im) schnellen Zug
  • IAConference - oder eine spannende Reise
  • Clevere Wettbewerbsanalyse der Webdienstleister als Kommunikationsinstrument
  • die ICT Dauer-Party der Ü-30er
  • Twitter für Firmen? Die Antwort für namics.
  • Vom Massenprodukt zur Profianwendung [Vortrag]
  • Yahoo! bringt den Google Analytics Rivalen in Stellung
  • Next Generation Web Analytics [Vortrag]
  • Rapid Development [Vortrag]
  • Top 10 Internet-Trends 2009 [Vortrag]

Kategorien

  • Blogging
  • Business
  • CEO-Post
  • Collaboration
  • Conversion Rate Optimization
  • Design
  • Fehlermeldungen
  • Gesellschaft
  • Information Retrieval
  • Lotusphere
  • Mobile
  • Online Marketing
  • Orbit-iEX
  • Project Management
  • SEO+SEM
  • Technologie
  • Vorträge
  • Web Analytics

Archive

  • Mai 2009
  • April 2009
  • März 2009
  • Februar 2009
  • Januar 2009
  • Dezember 2008
  • November 2008
  • Oktober 2008
  • September 2008
  • August 2008
  • Juli 2008
  • Juni 2008
  • Mai 2008
  • April 2008
  • März 2008
  • Februar 2008
  • Januar 2008
  • Dezember 2007
  • November 2007
  • Oktober 2007
  • September 2007
  • August 2007
  • Juli 2007
  • Juni 2007
  • Mai 2007
  • April 2007
  • März 2007
  • Februar 2007
  • Januar 2007
  • Dezember 2006
  • November 2006
  • Oktober 2006
  • September 2006
  • August 2006
  • Juli 2006
  • Juni 2006
  • Mai 2006
  • April 2006
  • März 2006
  • Februar 2006
  • Januar 2006
  • Dezember 2005
  • November 2005
  • Oktober 2005
  • September 2005
  • August 2005
  • Juli 2005
  • Juni 2005
  • Mai 2005
  • April 2005
  • März 2005
  • Februar 2005
  • Januar 2005
  • September 2004
  • August 2004
  • Juli 2004
  • Juni 2004
  • Mai 2004
  • April 2004
  • Februar 2004
  • Februar 2003

XML und Mumbo Jumbo

  • namics ag
  • namics ag
  • namics ag
  • Atom Feed
  • RSS 2.0 Feed
  • Creative Commons License
    Dieses Weblog untersteht der Creative Commons Lizenz
  • Powered by Movable Type 3.35
« Bilder als Passworte | Übersicht | The Awful German Language »
22
Feb
IDN Spoofing (Punycode Homograf Angriff)
gepostet von Jürg Stuker am 22.02.2005 um 21:28

Kein Sicherheitsproblem von Firefox/Mozilla aber ein Designproblem der internationalen Domänennamen (mit mehr erlaubten Zeichen als 7-Bit ASCII) -- Nota bene seit 2001 bekannt.

Bei den internationalen Domänennamen, so wie www.nestlé.ch (mit Akzent aigu) wurde ein Verfahren gesucht, bei welchen die DNS-Infrastruktur (Namensauflösung bspw. von namics.com zur IP-Adresse 193.141.193.209) nicht angepasst werden musste.

Die gewählte Lösung ist eine Codierung des Namens mit Sonderzeichen in einen Namen ohne Sonderzeichen. Um die zwei Arten zu trennen steht vor dem codierten Text der Präfix xn--. So wird aus www.jürg.com -> www.xn--jrg-hoa.com. Das Verfahren nennt sich Punycode und ist in RFC 3492 definiert.

Damit der Benutzer den hässlichen String www.xn--jrg-hoa.com nicht sieht, zeigt der Browser nur www.jürg.com an. Und nun die Sicherheit: Gewisse (unterschiedliche) Zeichen werden je nach Zeichensatz visuell identisch dargestellt. So beispielsweise das "a" in lateinischen Alphabeth und das kyrillische "a". So resultiert www.paypal.com und www.xn--pypal-4ve.com (mit kyrillsichen "a" d.h. den Unicode Zeichen #1072) optisch auf derselben Site. Hier das Beispiel für Firefox/Mozilla und IE mit Versign-Plugin etc.: www.paypal.com. Schade, dass dasselbe auch mit https tadellos funktioniert (das Zertifikat prüft auf den angezeigten Namen). Da das Problem bekannt war, empfahl ICANN die Registration von homografen Domänennamen nicht zuzulassen. Aber möglicherweise war der Umsatz bei den Verkäufern höher gewichtet ;-)

Die erste Reaktion war -- nach einer erneuten Publikation des Problems -- den Ausbau der IDN-Funktionalität aus den Mozilla-Produkten (Bug ID 279099). Nach einer weiteren Diskussion soll die Unterstützung nun bleiben, doch die Information eines möglichen Angriffs (resp. der Punycode-Strong) soll angezeigt werden (Bug ID 282270). Natürlich gibt es schon eine Extension. Na ja, dann warten wir mal ab...


TRACKBACK

TrackBack URL for this entry:
http://blog.namics.com/mt/mt-tb.cgi/129

Listed below are links to weblogs that reference IDN Spoofing (Punycode Homograf Angriff):

IDN bzw. Umlaut-Domains im Mozilla/Firefox richtig anzeigen
Dies birgt allerdings Gefahren. ... [Read More]
trackback von [|] m.tacker.org » blog am 26.10.05 13:45

KOMMENTARE

Gute Zusammenstellung. Habe vom Problem mitbekommen, aber nicht genau verstanden was nun die Ursache ist. Mir hat die Erklährung des Punycode gefehlt.

gepostet von Dominic Lüchinger am 02.03.05 12:24

KOMMENTAR SCHREIBEN

Name:

E-Mail Adresse:

URL:

Bitte das Ergebnis von 1 + 2 als Ziffer (Spamschutz):