Jak nie robić aplikacji koronawirusowej — przedstawia pewna uczelnia

Szkoła wyższa w amerykańskim Michigan postanowiła walczyć z pandemią COVID-19 poprzez aplikację. Nic szczególnego, prawda? Jest jeden problem. Otóż narzędzie, delikatnie mówiąc, okazało się nie najlepszym przykładem podejścia do bezpieczeństwa. A właściwie to jego twórców można by od razu skazać na ostracyzm i nie ma w tym krztyny przesady.

Obraz
Piotr Urbaniak

Co jest zapalnikiem każdej tego rodzaju historii, to fakt, że władze uczelni nakazały instalację nieszczęsnej apki absolutnie wszystkim. Bez wyjątku musieli wyposażyć się w nią zarówno pracownicy, jak i studenci.

Za posłuszeństwo zostali nagrodzeni śledzeniem lokalizacji w trybie 24-godzinnym, a to wcale nie jest najgorsza z czyhających niespodzianek.

Klucze dostępu do zaplecza aplikacji zostały zahardkodowane, a z kolei identyfikatory użytkowników były kolejnymi liczbami całkowitymi. Każdy jeden użytkownik mógł odwołać się do backendu innej dowolnej osoby, jedynie podmieniając ID. To otwierało drogę do pobrania danych osobowych oraz wyniku testu na COVID-19.

Co prawda po zdecydowanej interwencji dziennikarzy TechCrunch placówka naprawiła błędy, ale wcześniej konsekwentnie zasłaniała się ustawą HIPAA. Słowem, kod poszedł na produkcję bez żadnego audytu i nikt nie widział w tym problemu.

Źródło artykułu: www.dobreprogramy.pl
Wybrane dla Ciebie
Nowości w mObywatelu. Dodano trzy funkcje
Nowości w mObywatelu. Dodano trzy funkcje
Ważny komunikat Alior Banku. Dotyczy wszystkich klientów
Ważny komunikat Alior Banku. Dotyczy wszystkich klientów
Uznański-Wiśniewski: To AI wybiera, co warto przesłać z orbity
Uznański-Wiśniewski: To AI wybiera, co warto przesłać z orbity
Czarna lista w telefonie. Jak zablokować niechciane połączenia?
Czarna lista w telefonie. Jak zablokować niechciane połączenia?
Nowość w Zdjęciach Google. Wygodniejsza edycja fotografii
Nowość w Zdjęciach Google. Wygodniejsza edycja fotografii
Atak hakerski na Booking. Zdobyli dane klientów
Atak hakerski na Booking. Zdobyli dane klientów
Luka 0-day w Adobe Reader. Wystarczy spreparowany PDF
Luka 0-day w Adobe Reader. Wystarczy spreparowany PDF
Zaktualizuj Windowsa: wydano kwietniowe poprawki
Zaktualizuj Windowsa: wydano kwietniowe poprawki
Wyciek danych klientów polskich sklepów. 130 tys. pokrzywdzonych
Wyciek danych klientów polskich sklepów. 130 tys. pokrzywdzonych
mBank zmienia wymagania aplikacji. Niektórzy muszą wymienić telefon
mBank zmienia wymagania aplikacji. Niektórzy muszą wymienić telefon
Awaria w Pekao S.A. Problem z bankowością (aktualizacja)
Awaria w Pekao S.A. Problem z bankowością (aktualizacja)
Zakazy social mediów dla nastolatków. Eksperci widzą problem
Zakazy social mediów dla nastolatków. Eksperci widzą problem
ZANIM WYJDZIESZ... NIE PRZEGAP TEGO, CO CZYTAJĄ INNI! 👇