Dotekomanie.cz

Aplikace pro ověřování věku vydaná EU byla prolomena za 2 minuty

EU age verification

Zdroj: GPT

Sdílet článek

EU spustila 15. dubna svou aplikaci pro ověřování věku s prohlášením, že splňuje nejvyšší standardy ochrany soukromí. Hned druhý den odpoledne však bezpečnostní konzultant během dvou minut obešel celý autentizační systém pouze pomocí textového editoru. Bezpečnostní konzultant Paul Moore demonstroval, že aplikace ukládá kritické ovládací prvky včetně šifrování PINu, počítadla pokusů a příznaků pro biometrické ověření v prostém textovém souboru přímo v zařízení.

Aplikace EU pro ověření věku jako ukázka vývojářského šlendriánu?

Aplikace využívá pro ukládání dat systém SharedPreferences. Ten je v Androidu určen pro běžná nastavení, nikoliv pro citlivé bezpečnostní údaje. Na zařízeních s právy root (nebo při fyzickém přístupu k datům) je tento soubor snadno čitelný a upravitelný.

Zásadní architektonické chyby

 

Správným postupem by přitom bylo využití systému Android Keystore. Ten ukládá klíče v hardwarově izolovaném prostředí (Trusted Execution Environment), ke kterému nemá přístup ani operační systém, natož uživatel s textovým editorem.

Problém důvěry: Vydavatel neví, co potvrzuje

Analýza otevřeného kódu z letošního března odhalila ještě hlubší strukturální nedostatek. Komponenta v aplikaci, která vydává digitální certifikát o věku, nemá jak ověřit, že v zařízení skutečně proběhlo naskenování pasu. Vydává tedy potvrzení na základě tvrzení aplikace, nikoliv na základě nezvratného důkazu o ověření. Pokud by vývojáři chtěli tento problém vyřešit, museli by na server posílat data z pasu, což by ale porušilo slib o stoprocentním soukromí a nulovém přenosu dat. Tento rozpor mezi bezpečností a soukromím nebyl při vývoji zjevně vyřešen.

V komerčním prostředí jsou bezpečnostní rizika přímo spojena s reputací firmy. Pokud by firma pracující na takové zakázce vypustila produkt s takovými bezpečnostními dírami, následovala by okamžitá ztráta důvěry, žaloba a konec podnikání. U vládních zakázek jak se zdá je motivace úplně jiná. Kontrakt pro firmy T-Systems a Scytales byl zaplacen, tisková konference proběhla a politické body z rádoby ochranu dětí byly rozdány. Zpětná vazba je zde pomalá a rozmělněná v těžké byrokracii.

Současná podoba aplikace připomíná spíše narychlo ušitý prototyp než robustní bezpečnostní systém. Nasazení takové aplikace sebou nese poměrně veliká rizika. Odpovědnost za úniky dat nebo chybnou verifikaci ponesou podle směrnice NIS2 i ti, kteří na takovou aplikaci nasadí do svých systémů.

Zdroj: cadchain.com

Sdílet článek
Zobrazit klasickou verzi