Užívatelia LinkedIn sú zraniteľní na útok typu Man-in-the-Middle

19. června 2014

Napriek tomu, že LinkedIn využíva na prihlasovanie šifrované spojenie (HTTPS), nevyužíva technológiu HTTP Strict Transport Security (HSTS), ktorý zabezpečuje, aby nebola komunikácia zasielaná cez HTTP, ale výlučne cez HTTPS. Požiadavky inak zasielané cez "HTTPS" tak útočník nahradí za požiadavky zasielané cez "HTTP". Tento druh zmeny inak šifrovaného požiadavku za nešifrovaný sa nazýva "SSL Striping".