Skarp kritik mot utvecklingen| 2008-04-02 17:23- Computer Sweden:
Hålet bakom
hackarvågen
Av
|
SäkerhetEnkla programmeringsmissar ligger bakom de säkerhetshål som tros ha utnyttjats för att komma åt hundratusentals användares lösenord i den senaste vågen av hackarattacker.
"Ett typexempel på dåligt sammansatta applikationer", säger II-stiftelsens Anne-Marie Eklund Löwinder om säkerhetshålen som öppnar för sql injections.
Utredningarna efter de senaste veckornas dataintrång mot communities som Bilddagboken och Efterfesten pågår nu för fullt och enligt uppgift har de alla kunnat ske genom så kallade sql injections, en attackmetod som är känd sedan länge.
Marcus Gners, marknadsansvarig på Bilddagboken, betonar att hela webbplatsen har fått sig en säkerhetsgenomgång de senaste månaderna, men bekräftar att sql injections är ett av spåren man nu undersöker.
Även Efterfesten har spårat säkerhetsluckan till en tredjepartsprogramvara för filuppladdning, en typ av mjukvara som fel utformad kan öppna för samma typ av attack.
En sql injection betyder att utvecklaren bakom webbapplikationen har glömt – eller struntat i – att kontrollera den data som användaren kan skicka via formulär eller adressfältet. När datan används för att utforma en förfrågan till databasen kan den, rätt utformad, begära ut eller ändra helt annan information än vad som är tänkt. Till exempel kan e-postadresser bytas ut och lösenorden kan sedan skickas med den vanliga funktionen för lösenordspåminnelse.
– Man måste betrakta all indata som elak, säger Per Hellqvist, säkerhetsexpert på Symantec.
Även om de stora webbplatserna med hundratusentals användare har fått mest uppmärksamhet är problemet större än så. På nätforum letar mer eller mindre kunniga hackare efter samma typ av säkerhetshål och sammanställer listor över sårbara webbplatser.
Anne-Marie Eklund Löwinder, ansvarig för informationssäkerhet på II-stiftelsen, har tidigare påpekat hur säkerhetsfrågor försummas i utvecklingen.
– Det här ett typexempel på dåligt sammansatta applikationer. Man har inte lagt något skyddslager mellan sql-anropen och applikationen.
Stressad utveckling kan vara en orsak till att den data som skickas från användaren inte verifieras, tror hon.
– ”Time to market” blir viktigare än allt annat. Den här typen av ogenomtänkta lösningar visar på brister i kravställandet och brister i självständigt tänkande hos den som utvecklar. En bra utvecklare skulle gå tillbaka och säga att man inte kan göra så här.
Nu är det dags att börja se sig om efter andra säkerhetslösningar än användarnamn och lösenord, menar hon. OpenID, lösningen som Yahoo nyligen ställde sig bakom, eller den mer standardiserade Shibboleth, kan vara vägen att gå. Båda gör det möjligt att ha ett enda konto hos en betrodd leverantör som kan användas på många webbplatser.
– Lösenord har överlevt sig själv. Det finns modernare lösningar, säger Anne-Marie Eklund Löwinder.
Har ni koll på alla licensvillkor för de program ert företag använder? I så fall grattis, för här finns pengar att tjäna! Hur man gör berättar vi i det här kompendiet om licenshantering.
Kostnadsfri beställning, ladda hem pdf!
I takt med att användarna blir allt mobilare och att de får fler och fler sätt att koppla sig till företagets nätverk blir det också svårare att administrera it-miljön. Ett sätt att lösa problemen och öka användarnas produktivitet är att använda mobil Wan-optimering. Läs mer här om hur tre företag använt mobil WAN-optimering. Ladda hem pdf!
Att erbjuda självbetjäning är ett effektivt sätt att skapa direkt ekonomisk nytta i företaget, genom ekonomiska besparingar i bemannad support - men även indirekt, genom att öka servicenivån till användarna. Ta del av detta whitepaper för 7 konkreta steg, från strategi via kommunikation och rutiner till mätbarhet. Ladda hem pdf!
ÅF-RESANNär världsekonomin går på knäna står Computime stadigt. För den lilla systemintegratören i Billdal, två mil söder om Göteborg, var 2009 det bästa året någonsin.
Okunskap är orsaken - (SpamGod) 2008-01-22 13:52
Okunskap är orsaken - (Mr.Information) 2008-01-22 13:55
Okunskap är orsaken + Tidsbrist - (kebabochostpajwiiii) 2008-01-22 13:57
Okunskap är orsaken - (erzon) 2008-01-22 14:06
Okunskap är orsaken - (Mr.Information) 2008-01-22 14:09
Okunskap är orsaken - (Fredrik²) 2008-01-22 14:10
Exploits of a Mom - (Ponas) 2008-01-22 14:12
Java - (Sputnix) 2008-01-22 14:14
Okunskap är orsaken - (Gentooer) 2008-01-22 14:16
Okunskap är orsaken - (Coins) 2008-01-22 14:21