Skip to content

Instantly share code, notes, and snippets.

@mala
Created March 29, 2011 06:59
Show Gist options
  • Star 0 You must be signed in to star a gist
  • Fork 0 You must be signed in to fork a gist
  • Save mala/891919 to your computer and use it in GitHub Desktop.
Save mala/891919 to your computer and use it in GitHub Desktop.

Facebookに3/27に送ったメールより転載

「クリックジャッキングが行われていると疑われるページ」を検知する改良を行っていると書かれていますが、URLに対するlikeで宣伝リンクをワーム的にばらまくspam行為や、ブラウザやプラグインの脆弱性を利用したマルウェアの配布に使われるのであれば、そういった対策はある程度効果があるでしょう。iframeで埋め込まれたコンテンツから、自分がどこに、どのように埋めこまれているのかを把握することはSame origin policyによって不可能ですし、リファラを隠蔽した上で埋め込む方法もいくらでも有ります。つまりそういった方法(クリックジャッキングの検出)ではlike数の不自然な増加を検出した事後の対策になりますし、私が指摘したような問題においては攻撃者が既に訪問者のFacebookアカウントを特定した後になります。必要な対策はもっと別のことです。

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment