nyest.hu
Kövessen, kérem!
Legutolsó hozzászólások
A nyelvész majd megmondja
A legnépszerűbb anyagok
Írjon! Nekünk!
nyest.hu
nyest.hu
 
A Facebook 4 évig nem védte adatainkat

A biztonsági rést már befoltozták, ám a hibát felfedező Symantec elemzése igen komoly hanyagságra hívta fel a figyelmet.

IT café, Dajkó Pál | 2011. május 12.
|  

Kisebb vihart kavart a Symantec e heti bejelentése, mely szerint egy programozási hiba miatt egy olyan rés volt a Facebook rendszerében 2011 áprilisáig, ami 2007 óta, éveken át lehetővé tette, hogy a közösségi oldalakon jelen lévő harmadik felek (hirdetők, szolgáltatást kínálók stb.) hozzáférhessenek az összes felhasználó adataihoz (profil, képek, chat-üzenetek stb.), akkor is, ha a fióktulajdonos ezt nem engedélyezte – írja az IT café.

A Symantec már korábban, április második hetében értesítette erről a Facebookot, akik megtették az első lépéseket a hiba kijavítására, és tegnap – a köszönetnyilvánítás mellett – hivatalosan is közölték, hogy vizsgálatuk semmiféle bizonyítékot nem talált arra, hogy bárki is kihasználta volna a lehetőséget adatgyűjtés céljából. Emellett némileg szemrehányóan megjegyzik, hogy a Symantec közlése kissé félrevezető lehet, mivel nem említik meg, hogy a harmadik felekkel kötött szerződések tiltják az ilyen, a felhasználási feltételeket megsértő adatgyűjtést és – megosztást a külsős hirdetők és fejlesztők számára.

A Symantec hivatalos blogjában a hibát Candid Wueesttel együtt felfedező Nishant Doshi leírja, hogy a Facebook IFRAME alkalmazásai kiadták a harmadik feleknek az úgynevezett hozzáférési kódokat (tokeneket), ez a hiba a biztonsági cég becslése szerint körülbelül 100 ezer alkalmazást érintett. E tokenek, „kulcsok” birtokában el lehetett érni a felhasználók adatait, követni online tevékenységüket (egy ideje a Facebookon alapesetben a felhasználó dönt erről, egy felugró ablakban adhat engedélyt a külső félnek a különféle szintű hozzáférésre) – de ezt a Symantec is csak lehetőségként említi meg. Ugyanakkor arra is felhívják a figyelmet, hogy ha esetleg mégis történt adatszivárgás, akkor a tokeneket az azokat megszerző el is tárolhatta, ezért az aggódó fióktulajdonosoknak a jelszó mihamarabbi megváltoztatását javasolják, mivel így a régi tokenek használhatatlanok lesznek.

A Facebook a híradások özöne után tegnap este a fejlesztői blogban bejelentette, hogy a gondokat okozó régebbi autentikációs rendszerüket frissíteni fogják, az OAuth 2.0 és a HTTPS bevezetését három lépésben végzik el októberig.

Követem a cikkhozzászólásokat (RSS)
Hozzászóláshoz lépjen be vagy regisztráljon.
Még nincs hozzászólás, legyen Ön az első!
Információ
X