Ich habe extra einen Screenshot gemacht, weil ich nicht wusste, was passieren wĂŒrde, wenn ich die URL kopiere und in diesen Beitrag einfĂŒge. Das werde ich jetzt versuchen:
www.______.com/collections/hot-saleđ„đ„
Wow, die Sonderzeichen wurden einfach so ĂŒbernommen! Welch sinistre Magie ist hier am Werke? Wikipedia weiĂ es: "Damit eine Emoji-Domain funktioniert, muss diese in einen sogenannten Punycode umgewandelt werden. Punycode ist ein Zeichenkodierungsverfahren, das fĂŒr IDN" (internationalized domain names, auch "Sonderzeichendomains", also Adressen mit Zeichen aus anderen als dem lateinischen Standardsatz; die gibt es seit 2010) "genutzt werden kann. Diesen Code benötigt man beim Registrieren einer solchen Domain. [...] Jedes Emoji hat einen eindeutigen Punycode, wie beispielsweise đ = xn--n28h. Es gibt im Internet verschiedene Generatoren, mit denen es möglich ist, Emojis in Punycode zu wandeln." Weiters ist zu erfahren, dass derzeit (Stand 2017) nur sechs Top-Level-Domains die Registrierung von Emoji-Domains erlauben, Subdomains mit Emojis immerhin "sind bei vielen beliebten TLDs möglich".
Mein FundstĂŒck ist nun freilich kein genuines Beispiel fĂŒr eine Emoji-Domain, nicht einmal fĂŒr eine -Subdomain, und es Ă€ndert sich auch nichts am Seiteninhalt, wenn ich die zwei Feuer-Symbole aus der Zeile entferne, trotzdem habe ich nicht schlecht gestaunt darĂŒber, was heute alles "geht" (mit EinschrĂ€nkungen: Zum Beispiel werden Emoji-Domains nicht von allen Browsern unterstĂŒtzt, in Opera funktionieren sie erst seit Februar 2022). Auf eine naheliegende Schwachstelle macht der Wiki-Eintrag zu internationalisierten Domainnamen aufmerksam: "Die Verwendung von Unicode in Domain-Namen macht es einfacher, Webseiten mittels homographischem Angriff zu spoofen, da es die visuelle ReprĂ€sentation der IDN-Zeichenfolge in einem Browser manchmal unmöglich macht, eine legitime Seite von einer gespooften zu unterscheiden, abhĂ€ngig vom verwendeten Zeichensatz." Und das gilt ja dann auch fĂŒr Punycode. Beispielsweise könnte man fĂŒr eine Phishing-URL ein Berg-Emoji durch ein anderes ersetzen:
Also ich muss mich schon sehr anstrengen, um da einen Unterschied auszumachen. Mir fĂ€llt es zugegebenermaĂen aber auch schwer, zwischen diversen Smileys zu differenzieren (womöglich bin ich on the spectrum?).
Also ich muss mich schon sehr anstrengen, um da einen Unterschied auszumachen. Mir fĂ€llt es zugegebenermaĂen aber auch schwer, zwischen diversen Smileys zu differenzieren (womöglich bin ich on the spectrum?).
Keine Kommentare:
Kommentar veröffentlichen