Présentation du problème
Le site web de publication des vulnérabilités Linux a mis en ligne plus de 400 CVE (Common Vulnerabilities and Exposures) en l'espace de 24 heures. Cette affluence de vulnérabilités soulève des inquiétudes quant à la sécurité des systèmes Linux.
Contexte technique
Le site web utilise un système appelé Anubis pour protéger contre les scrapers et les bots. Anubis utilise un schéma de preuve de travail (Proof-of-Work) inspiré de Hashcash, qui vise à réduire les spams et les scrapings abusifs. Ce système oblige les utilisateurs à effectuer un travail de calcul avant d'accéder au site web, ce qui rend le scraping plus coûteux pour les entreprises qui le pratiquent à grande échelle.
Fonctionnement d'Anubis
Anubis utilise des fonctionnalités JavaScript modernes pour fonctionner. Cependant, des plugins comme JShelter peuvent désactiver ces fonctionnalités, empêchant ainsi Anubis de fonctionner correctement. Les utilisateurs doivent désactiver ces plugins pour accéder au site web.
Implications et limites
La mise en place d'Anubis est une solution temporaire pour protéger le site web contre les scrapers. L'objectif à long terme est de développer un système de fingerprinting pour identifier les navigateurs headless et ainsi éviter de présenter la page de preuve de travail aux utilisateurs légitimes. Cela nécessite une analyse approfondie des caractéristiques des navigateurs et des comportements des utilisateurs.
Hashcash est un exemple de schéma de preuve de travail qui peut être utilisé pour réduire les spams et les scrapings abusifs.
La publication de plus de 400 vulnérabilités en 24 heures souligne l'importance de la sécurité dans les systèmes Linux. Les utilisateurs doivent rester vigilants et mettre à jour régulièrement leurs systèmes pour protéger contre les vulnérabilités connues.