#security #package
TL;DR Не используйте сравнение строк через
=== при проверке равенства секретов или токенов. Используйте безопасные сравнение с фиксированным временем – secure-compareВ веб-разработке мы часто не задумываемся об классической атаке на систему через анализ времени ответа. Исследование 2009 года показывает, что злоумышленник может измерять события с точностью 15–100ms в Интернете и с точностью 0.1ms в локальной сети.
Пример кода уязвимого к данной атаке:
function isAuthenticated(user, token) { var correctToken = FetchUserTokenFromDB(user); return token === correctToken;}Такое сравнение обрывается на первом же различном символе, поэтому можно по времени ответа подбирать ответ.
Безопасное по времени сравнение выглядит так:
let mismatch = 0;for (var i = 0; i < a.length; ++i) { mismatch |= (a.charCodeAt(i) ^ b.charCodeAt(i));}return mismatch;Его можно использовать из пакета secure-compare.
Мне доводилось участвовать в спорах, где оппоненты говорили, что тут нет риска, так как задержка на запрос в базу данных и/или latency ответа не дадут злоумышленнику достаточно информации. Аргументы здравые. Вместо того, чтобы с ними спорить я задаю вопросы:
- есть ли в драйвере кэш запросов? Как он работает?
- Откуда злоумышленник проводить атаку из внешней или внутренней сети?
- Насколько большие затраты делать безопасное сравнение в сравнение с закрываемыми рисками?