Artikel top billede

Ekspert advarer om vanvittig mangel på sikkerhed og privacy i apps

Den er helt gal med sikkerheden i alt for mange apps, advarer ekspert, der fremhæver en række helt konkrete eksempler.

Problemet med at alt for mange apps har ringe eller slet ingen kryptering af kommunikationen og de private informationer burde slet ikke eksistere i 2015 - men det gør det i den grad.

Det fremgår af en længere kommentar fra den australske sikkerhedsekspert Troy Hunt, der har et stort kendskab til app-udvikling.

Han skriver, at vi stadig i 2015 fejler massivt på området - og at der er en "vanvittig" mangel på privacy og sikkerhed i nogle apps.

Troy Hunt, der blandt andet er Microsoft Most Valuable Professional på grund af sin sikkerhedsviden, forklarer, at med det massive fokus, der har været på sikkerhed i de senere år, er der ikke længere nogen undskyldning for, når apps ikke har de helt grundlæggende sikkerhedsforanstaltninger.

Manglende kryptering af adgangskoder

Han kommer med en række konkrete eksempler på apps, der fejler med sikkerheden og privacy-beskyttelsen på forskellige fronter - og herunder bringes også den manglende SSL-kryptering på banen:

"For at være helt ærlig er jeg overrasket over, at vi stadig taler om dette i 2015, men det er altså her, vi er. Tidligere kunne du åbne stort set enhver ikke-mainstream app på din enhed og være vidne til login-oplysninger, der blev sendt i klartekst," skriver han og fører herefter bevis for, at problemet stadig eksisterer.  

Troy Hunt har blandt andet et konkret eksempel med restaurant-appen Nando's, der faktisk krypterer de fleste sider i menuen, men sjovt nok ikke selve den del, hvor brugeren skal indtaste adgangskoder i appen.

"I beskytter mængden af protein i jeres 'førsteklasses kylling', men ikke min adgangskode?!"

"Og for så lige at gøre det endnu værre sender I mine følsomme personlige informationer, inklusiv fødselsdato og mobilnummer, over en klar forbindelse?!" skriver Troy Hunt og fortsætter med at fortælle om alle de sikkerhedsmæssige problemer, for mange apps er præget af.

"Jeg føler mig lidt som et brokkehoved, når jeg siger dette, men jeg er skuffet ... Mens dette blot er et lille udvalg (af apps. red), blev problemerne fundet meget hurtigt og er ekstremt bekymrende."

Manglende privacy i Paypal-app

Blandt andet fremhæver Troy Hunt, hvordan Paypal-appen mangler helt grundlæggende privacy-besyttelse:

"Det netværk, jeg er sluttet til, når jeg bruger deres service, og hvor jeg fysisk er i verden, er min egen sag, og jeg har ikke specielt meget lyst til at dele det med dem."

"Måske jeg bare skulle holde mig til browseren, der ikke lækker denne form for data," skriver han i sin kommentar.

Computerworld bragte i sidste uge flere artikler om den manglende sikkerhed i mange apps.

Eksempelvis er det vurderet, at der i øjeblikket er omkring 1.500 iOS-apps, der har en HTTPS-sårbarhed, der gør det lettere for hackere at afkode ellers krypterede adgangskoder, bank-oplysninger og andre fortrolige informationer.

Bedre ser det ikke ud på Android. Will Dormann, der er sikkerhedsforsker ved CERT på Carnegie Mellon University, har afsløret, at ud af en million scannede Android-apps havde 23.667 apps ikke styr på de sikre forbindelser.

Læs også:

Sikkerhedsfirma advarer: iOS-sårbarhed kan sende iPhone i uendelig reboot

Alvorligt problem: Både Android og iOS har apps uden ordentlig kryptering




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
TIETOEVRY DENMARK A/S
Udvikler, sælger og implementerer software til ESDH, CRM og portaler. Fokus på detailhandel, bygge- og anlæg, energi og finans.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Sådan bruger du aktivt AI til at styrke din cybersikkerhedsindsats

Kan AI styrke din cybersikkerhed og forebygge f.eks. ransomwareangreb? Ja – og endda særdeles effektivt! På denne konference kan du blive klogere på, hvordan du i praksis anvender AI til at styrke dit sikkerhedsniveau – og gøre cyberbeskyttelsen mere fleksibel.

27. november 2024 | Læs mere


Styrk din virksomhed med relevant, pålidelig og ansvarlig AI integration med SAP

Kom og få indsigt i, hvordan du bruger AI til at transformere og effektivisere dine arbejdsgange. Vi kigger nærmere på AI-assistenten Joule, der vil revolutionere måden, brugerne interagere med SAP’s forretningssystemer. Og så får du konkret viden om, hvordan du kommer i gang med at bruge AI til at booste din forretningsudvikling.

03. december 2024 | Læs mere


Fyr op under vækst med dataanalyse, AI og innovation

Hvor langt er den datadrevne virksomhed nået i praksis? Det kan du høre om fra virksomheder, som har foretaget transformationen. Du kommer også til at høre, hvordan de anvender AI i processen, hvilke mål de har nået, hvordan de har høstet gevinsterne og hvilke nyskabelser, der er på vej i horisonten.

04. december 2024 | Læs mere