No logo - Only favicon google.dirson.com
  <noticias de google en español>
Google
 
 RSS - Sindicación
Feed Icon
feed RSS
 o Suscríbete al feed
 o ¿Qué es RSS?

 acerca de google
 o acciones de Google
 o faq google
 o historia de google
 o otros google's
 o la competencia
 o pagerankTM
 o tecnología
 o google & linux
 o logos de google
 o curiosidades
 o googlebot
 o Google Talk
 o AdWordsTM
 o AdSenseTM
 o países
 o hispanoamérica
 o google spain
 o google toolbar
 o Google Maps
 o YouTube
 o Google en español
 o Googel
 o teléfono móvil
 o Google Phone
 o Google Mobile OS
 o OpenSocial
 o Google Knol

 buscar en este blog

 email de google
 o Gmail
 o impresiones
 o trucos
 o utilidades

 herramientas
 o fresh machine
 o buscador
 o dirección IP
 o diccionario
 o google bombing
 o Google API
 o Buscador de vídeos

 webmasters
 o posicionamiento

 trucos
 o trucos para buscar
 o caché de google
 o google hacks

 discusiones
 o foro de Google
 o foro AdSense
 o foro posicionamiento
 o lista de correo

 sobre dirson
 o categorías
 o noticias en tu web
 o mapa web



Google Lemon: herramienta de uso interno para detectar vulnerabilidades XSS

Las vulnerabilidades XSS han sido muy frecuentes durante los últimos años en las aplicaciones de Google ([1], [2], [3], [4], [5], [6]), y han permitido que cualquier atacante con los sufucientes conocimientos se haya podido hacer con la cuenta de usuario de Google de otra persona, mediante redirecciones JavaScript a terceras páginas que almacenan la cookie de esta persona.

Estas vulnerabilidades suponen una mala reputación para una compañía como Google, que almacena una gran cantidad de datos muy personales y que pueden ser accesibles si alguien se hace con nuestra cuenta: contenidos de email, búsquedas realizadas, información de nuestro disco duro, números de cuenta, ...

Por ello, se pusieron hace unos meses manos a la obra y, como aseguran en este post oficial, han creado una herramienta propia para detectar vulnerabilidades de este tipo. A pesar de los diferentes 'fuzzers' de seguridad que existen para descubrir 'agujeros', y que realizan repetidas pruebas sobre las aplicaciones, los responsables de Google decidieron crear una tecnología propia que se adapta a sus propias necesidades.

La aplicación se llama 'Google Lemon', y también lleva a cabo numerosos tests para descubrir multitud de vulnerabilidades, las cuales por ejemplo podemos ver enumeradas en la famosa 'Chuleta de XSS', creada por el responsable de 'ha.ckers.org', el sitio web donde frecuentemente salen a luz agujeros encontrados en Google.

'Google Lemon' es un producto de uso interno de los ingenieros de Google, y no se tienen planes de lanzarlo para el resto de desarrolladores.

Publicado el 22 de julio de 2007 | Categoría: tecnologia

enrique enrique, el 15 de abril de 2008 a las 23:53h (CET), dijo:
muy buena info

Puedes dejar un comentario sobre la noticia del post rellenando y enviando el siguiente formulario. Los campos marcados con asterisco (*) son obligatorios.

Tu nombre (*):
Esto será lo que aparecerá como el autor del comentario

Tu URL (opcional):
We use JavaScript redirections and 'rel=nofollow', so links are not considered by Google.

Tu email (*):
No lo haremos público. Además, con tu email puedes utilizar Gravatar para mostrar tu avatar personalizado.

Tu comentario (*):

We remove HTML tags.

Escribe las palabras que ves a continuación en este Captcha (queremos saber si eres un humano. Más info sobre Captcha en este link):


¿Tienes alguna noticia sobre Google para enviarnos? Puedes contactar con nosotros


Webmaster: ¿Quieres incluir en tu sitio web nuestras noticias y contenidos?


Últimas noticias

:: Obligan a Google a entregar información de direcciones IP basándose en su propia defensa de que la dirección IP "no es un dato personal"
:: Google Talk llega al iPhone y al iPod Touch (solo chateo en formato web)
:: Las autoridades antimonopolio de EEUU podrían investigar el acuerdo publicitario entre Google y Yahoo!
:: Formato Flash: Google comienza a rastrear los enlaces en estos documentos
:: El actual programa de referidos de Google desaparece, y solamente funcionará el de Performics

Últimos posts en el foro

:: ¿Google Webmasters ha sacado las estadísticas de rastreo?
:: Estan sintiendo la baja de verano?
:: Intercambio de Enlaces... Foro con PR4
:: Intercambio de enlaces con cualquier tipo de webs
:: Intercambio con web con más de 750.000 visitas mensuales
::

IMPORTANTE: Este sitio web NO tiene ninguna afiliación ni relación con Google Inc. Todos los logotipos, marcas comerciales e imágenes son propiedad de Google Inc (Mountain View, CA 94043, USA). [Más información]