Перейти к содержимому

BlueHat IL 2026 — Маор Абутбул — Почему так QUIC!? Гонки и фаззинг веб-приложений HTTP/3 с помощь...

Microsoft Israel R&D Center

0:00 / 0:00

BlueHat IL 2026 — Маор Абутбул — Почему так QUIC!? Гонки и фаззинг веб-приложений HTTP/3 с помощь...

229 просмотров · 2 месяца назад
Microsoft Israel R&D Center
3,73 тыс. подписчиков
229 просмотров · 2 месяца назад
HTTP/3, последняя версия протокола HTTP, — один из новых протоколов. Использует ли его кто-нибудь? Более 35% всех сайтов, доступных из интернета, используют его! HTTP/3 поверх QUIC, первоначально разработанный Google, серьезно относится к безопасности, что отражено в его RFC. В этой сессии мы расскажем об основных особенностях HTTP/3 и углубимся в его внутреннее устройство, а затем поделимся результатами наших исследований, включая некоторые сценарии атак. Одна из наиболее перспективных особенностей HTTP/3 — это его способность решать проблему блокировки «начала очереди» (Head-of-Line, HOL), гарантируя, что каждый запрос имеет свой собственный поток (для минимизации узких мест между запросами), что позволяет запросам не блокировать друг друга в одном и том же потоке. Означает ли это, что в HTTP/3 невозможны состояния гонки? В этой сессии мы расскажем о нашем пути к преодолению этих ограничений и о том, как «заставить работать фаззинг и состояния гонки в HTTP/3». В ходе наших исследований мы обнаружили, что уровень инструментов для тестирования безопасности HTTP/3, фаззинга и, в частности, тестирования состояний гонки, недостаточен; Поэтому мы разработали собственный инструмент с открытым исходным кодом — QuicDraw. Наконец, мы продемонстрируем использование QuicDrawUI и эксплуатацию однодневной проблемы гонки в известном поставщике идентификационных данных, размещенном на известном облачном провайдере (по протоколу HTTP/3 :)). Участники получат теоретические знания и инструменты, необходимые для собственных исследований в области HTTP/3 и QUIC.