11 коментари 3 мин. читање

Заштитите си ги податоците, бидејќи .мк компаниите нема да го направат тоа за вас!

1.8 гигабајти лични податоци!

Буквално треба само да впишете име во Google и ќе добиете пристап до 8.000 документи со купишта доверливи податоци за корисниците: телефонски броеви, адреси, датуми на раѓање…

Токму поради лесниот пристап до стигнување на овие податоци нема да објавиме која компанија стои зад овој пропуст бидејќи со тоа ќе се отвори и можност да се наштети на корисниците.

Ја контактиравме компанијата, ни кажаа дека е грешка во некоја надоградба на сајтот, и за еден ден ја закрпија грешката. Но, Google веќе ги има искеширано страните, односно тие се достапни се додека пребарувачот не ги отстрани.

Факт е дека секоја компанија која се бави со лични податоци на корисници кои се закачуваат на Веб, мора да направи тестирање и проверка на потенцијални грешки при секое надградување и поправање на сајтот пред воопшто да ја стартува надградбата во живо, односно онлајн.

Што ќе се случеше ако не ја исконтактиравме компанијата и да и посочиме на грешката која се поправи само со -Indexes (грешката е што беше овозможено Directory Listing)? Податоците ќе стоеја на отворено за секој да има пристап до нив? Компанијата дури моравме да ја исконтактираме директно, преку лични мејлови на вработени кои ги познаваме, бидејќи не одговорија на првичната порака испратена преку контакт формата која им е поставена на нивниот сајт.

Дополнително, .мк сајтот нема Полиса за приватност. Полисата е задолжителна за секоја сериозна компанија која се бави со кориснички податоци и која ги складира истите на Веб. Полиса за приватност е потребна да им гарантира на корисниците дека нивните податоци ќе бидат зачувани, односно дека компанијата презема одговорност за корисничките податоци.

Застрашувачки е што само 49 од над 14.000 .мк сајтови имаат Полиса за приватност, како што покажа истражувањето на Метаморфозис фондацијата.

Време е .мк и .gov.mk сајтовите да ја сфатат сериозно безбедноста

Сакам да бидам како LulzSec!

Исто, само пред неколу дена, black-hat хакерот Neo Sec објави податоци кои ги украл од сајт на друга македонска компанија. Тој ги објави податоците на Веб за потоа да ги тргне, но веруваме дека многу луѓе имаа пристап до тие податоци бидејќи беа објавени во PasteBin, сервис каде е потребно само да се copy-paste документ и да се соберат сите информации.

Листата содржеше скоро над 1.000 кориснички податоци кои вклучуваа имејл, md5 hash-ирана лозинка и телефонски број. Сигурни сме дека лозинките и имејловите не се совпаѓаат, се чини фали корисничкото име, но сепак, заедно со телефонскиот број, откриваат многу за корисникот.

Тоа што е интересно во случајот е што хакерот е мотивиран од LulzSec и го прави ова „за забава“.

„I translate this and i will say: Why LulzSec hack sony?…. BTW i hack ** for fun! but i will not publish anymore!!! NEVER, but write a text in it.com.mk … I hack ** with SQL Injection! Greetz”, вели Neo Sec, кој потврди дека е од Kosova Hackers Group. кој се сомневаме дека е од Македонија и покрај што ни одговари на англиски.

Пробивање во сајт со намера да откриеш лични податоци е криминално дело, кражба.

Но, исто така, .мк компаниите мора сериозно да си ја сфатат работата и да си ја превземат одговорноста. Како што се повеќе го користат „облакот“, односно Вебот при работа и при складирање и споделување кориснички информации, така се повеќе ќе треба да превземат одговорност и грижа за корисничките податоци со кои располагаат.

(тестот е напишан во соработка со Zero Science Lab)

Напишано од

IT.mk е портал и прв македонски форум за информатичка и комуникациска технологија кој секојдневно објавува најнови вести поврзани со оваа индустрија.

Коментари

11 коментари

Коментарите се затворени.

Мени
Заедница
Изглед
To top