CRIME ve BREACH, TLS bağlantılarında sıkıştırma (compression) özelliğinden yararlanan saldırılardır. Sıkıştırılan verinin boyutundaki değişimleri gözlemleyerek, saldırgan oturum çerezleri gibi gizli bilgileri parça parça tahmin edebilir.
İkisi Arasındaki Fark
- CRIME: TLS düzeyindeki sıkıştırmayı hedef alır.
- BREACH: HTTP yanıt gövdesindeki sıkıştırmayı (ör. gzip) hedef alır.
Korunma Yöntemleri
- TLS sıkıştırmasını kapatın: CRIME'a karşı temel önlemdir ve güncel sunucularda genellikle zaten kapalıdır.
- Hassas yanıtlarda dikkat: BREACH'e karşı, gizli bilgi içeren yanıtlarda sıkıştırma davranışını gözden geçirin.
- CSRF token'larını rastgeleleştirin ve hassas verileri kullanıcı girdisiyle aynı yanıtta yansıtmaktan kaçının.
Genel İlke
Sunucu ve uygulama yazılımlarını güncel tutmak, bu tür saldırılara karşı en güçlü savunmadır. Diğer TLS güvenlik açıkları için wiki bölümümüze, sertifika için SSL sertifikaları sayfamıza göz atın.