Ingénierie inverse du BotID de Vercel : un système anti-bot étonnamment basique ?

2025-06-30

Cet article explore le nouveau système anti-bot de Vercel, BotID, en se concentrant sur son mode Basique gratuit. L'auteur révèle que les mécanismes de détection actuels de ce mode sont étonnamment rudimentaires et facilement contournables en manipulant les propriétés du navigateur. Bien que BotID collecte divers signaux, dont les empreintes digitales du navigateur et les informations GPU, le traitement de ces signaux est basique, ce qui rend inefficace la détection des bots sophistiqués. L'auteur suppose que Vercel utilise le mode Basique pour collecter discrètement des données afin d'entraîner de futurs modèles anti-bot plus robustes. Le mode Deep Analysis payant, utilisant les scripts anti-bot de Kasada, est considérablement plus complexe que le mode Basique.

Lire plus
Développement

Forge de clés de passage : exploration de la surface d’attaque FIDO2/WebAuthn

2025-06-24

Cet article explore en profondeur la sécurité des clés de passage FIDO2. L’auteur a procédé à une rétro-ingénierie de clés matérielles commerciales et d’authentificateurs de plateforme, construisant un authentificateur purement logiciel imitant un périphérique FIDO2 sans pilote de noyau. Cela a permis de forger et de rejouer des signatures de clés de passage pour des connexions sans tête. Le processus détaillé inclut la capture de trafic réel, le décodage des handshakes HID, la vérification des données d’attestation, la construction d’un moteur logiciel CTAP2 et l’exploitation de l’authentificateur virtuel intégré de Chrome. L’auteur s’est connecté avec succès sans clé de sécurité réelle, soulignant les vulnérabilités et proposant des mesures d’atténuation telles que l’application obligatoire du compteur de signatures, les restrictions d’autorisation CDP et les vérifications côté relying party pour améliorer la sécurité des clés de passage.

Lire plus