Artikel top billede

Sådan så det resultat ud, som Asger Lund Pedersen fik frem på sin skærm.

Google fandt faktura på DK Hostmasters website

En dansk blogger fandt et link til en faktura på DK Hostmasters hjemmeside på Google. DK-Hostmaster afviser sikkerhedshuller.

Bloggeren Asger Lund Pedersen fandt ved en tilfældighed på Google et link til en kundes betalingsside.

Betalingssiden lå på DK Hostmasters hjemmeside og indeholdt blandt andet kundens faktura. Med oplysningerne i fakturaen var det teoretisk muligt for ham at logge ind på kundens selvbetjening og ændre på indstillingerne.

Fejlen skyldtes ifølge DK Hostmasters kommunikationsdirektør Lotte Seheim, at kunden havde lagt fakturaen ud på sin egen hjemmeside.

Fakturaen indeholdt et link til betalingssiden, og på den måde fandt Google den. DK Hostmaster har krydstjekket, at det ikke er muligt for Google at finde fakturaer på andre måder.

Kunden har nu fået en ny pinkode. Desuden virker linket fra Google ikke mere.

Gæt url'en

Sagen betød dog, at Asger Lund Pedersen undersøgte sikkerheden bag DK Hostmasters håndtering af fakturaer nærmere.

Fakturaerne på DK Hostmasters hjemmeside ligger åbne, så man blot skal benytte den rette url – det man skriver ind i adressefeltet på browseren - til at komme ind på dem. Alle url'er er ens, bortset fra tal, der repræsenterer kontonummeret og fakturanummeret – begge på syv cifre.

Når man først har adgang til en faktura, er det også muligt at se pinkode, så man kan logge på selvbetjeningen og kontrollere domænet.

Ikke et sikkerhedshul

Bloggeren Asger Lund Pedersen havde fundet en lettere kringlet måde til at finde kontonummeret, hvorefter at det var muligt at komme ind på siden med et såkaldt brute-force-angreb. Her starter man simpelthen at komme ind på siden ved at prøve syv-cifrede tal fra en ende af, indtil man rammer det rigtige fakturanummer.

DK Hostmasters kommunikationsdirektør Lotte Seheim erkender, at metoden er mulig, men siger, at domænebestyreren ikke anser det som et sikkerhedshul, da kontonumrene slet ikke er hemmelige.

Hun vil ikke garantere mod, at hackere får adgang til fakturaer, men mener, at metoden med at bruge fakturanummer og kontonummer generelt er sikker nok.

DK Hostmaster er ikke Fort Knox

"Måske kan du få fat i bruger-id eller kontonummer, men mangler du fakturanummeret, så kan du ikke komme ind," siger Lotte Seheim.

Det kan man dog godt, hvis man har de rette værktøjer, men sikkerheden skal ses i forhold til prisen på 45 kroner for administration af domænenavne, siger Lotte Seheim.

"Vi er bestemt ikke Fort Knox, men vi mener, at vores sikkerhed står i forhold til vores kunders behov," siger hun og understreger, at DK Hostmaster ikke har oplevet problemer med identitetstyveri.




IT-JOB

Udviklings- og Forenklingsstyrelsen

Generalister til PMO og strategiimplementering

Cognizant Technology Solutions Denmark ApS

Test Architect - Projects

Udviklings- og Forenklingsstyrelsen

Erfaren teamleder til årsopgørelsen
Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Alfapeople Nordic A/S
Rådgivning, implementering, udvikling og support af software og it-løsninger indenfor CRM og ERP.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Bliv klar til AI Act: Det vil påvirke både din udvikling, drift og organisation

Fordelene ved at anvende kunstig intelligens bliver stadig mere udtalte, og både som virksomhed og myndighed er det i stigende grad uholdbart ikke at udforske mulighederne. Men der er også risici forbundet på den nye teknologi, og på dette formiddagsseminar ser vi på, hvordan verdens første regulatoriske kompleks – EUs kommende AI Act – adresserer behovet for en etisk, ansvarlig og kontrolleret anvendelse af AI.

20. august 2024 | Læs mere


Det Digitale Produktpas

Kom med og hør om, hvordan du kommer i gang med at sikre din virksomhed er klar til Det Digitale Produktpas. Vi sætter fokus på, hvordan du bliver klædt på til at få styr og struktur på dine data, samt hvilke krav du skal sætte til dine leverandører og andre i din værdikæde, for at sikre den nødvendige information er tilgængelig.

21. august 2024 | Læs mere


Cyber Security Summit 2024

På Cyber Security Summit får du indsigt i det aktuelle trusselslandskab, overblikket over de nyeste værktøjer og trends indenfor sikkerhedsløsninger, indsigt i de relevante rammeværktøjer og krav samt de bedste løsninger og værktøjer til at sikre effektiv drift og høj compliance.

27. august 2024 | Læs mere