mboost-dp1

Facebook

Facebook krypterer ikke login-oplysninger på iOS eller Android

- Via The Register -

Det har vist sig, at Facebooks officielle applikationer til både iOS og Android efterlader brugernes login-oplysninger ukrypterede i en mappe på telefonerne, så de i teorien kan tilgås af andre applikationer eller via en USB-forbindelse.

En mand opdagede problemet, og udviklede et proof-of-concept, som fik fat i flere tusinde login-oplysninger fra iOS enheder, der var blevet jailbreaket. Efter at have bevist problemet kontaktede han Facebook, og slettede den stjålne data. Det sociale netværk kendte angiveligt allerede til problemet, og arbejder i øjeblikket på en løsning.

Eftersom iOS-applikationer har mindre adgang til systemet, og ikke kan læse andre applikationers data, er systemet bedre sikret mod problemet end Android, der i større grad afhænger af brugerens dømmekraft. iOS er dog lige så forsvarsløst mod problemet, hvis telefonen forbindes med et USB-kabel til en computer, hvor et program indlæser login-oplysningerne.





Gå til bund
Gravatar #1 - zymes
6. apr. 2012 07:06
Nyheden skrev:
Det sociale netværk kendte angiveligt allerede til problemet, og arbejder i øjeblikket på en løsning.

Self. gjorde det, så slipper de jo for at udbetale deres "dusør" ting.
Men lækkert det var en af "de gode" der opdagede det, og ikk en af "de onde"..
Gravatar #2 - kblood
6. apr. 2012 07:13
Så er det jo nok en god idé at have skifte sin kode til Facebook i ny og næ. Men det burde ret hurtigt kunne ses hvis der begynder at komme spam på ens konto, for det er da vidst det som Facebook primært bruges til. Bruges den som login til et eller andet, så vil det jo også kunne opdages ret hurtigt.

Risikoen er mest hvis man har valgt at bruge Facebook coins formoder jeg.
Gravatar #3 - cryo
6. apr. 2012 08:01
kblood (2) skrev:
Så er det jo nok en god idé at have skifte sin kode til Facebook i ny og næ. Men det burde ret hurtigt kunne ses hvis der begynder at komme spam på ens konto, for det er da vidst det som Facebook primært bruges til. Bruges den som login til et eller andet, så vil det jo også kunne opdages ret hurtigt.

Risikoen er mest hvis man har valgt at bruge Facebook coins formoder jeg.


Aflæsningen af koden kræver jo at har et lokalt program installeret på dit devise som er malware og snupper koden. Det er ikke noget der sker helt af sig selv, og det sker måske slet ikke endnu.
Gravatar #4 - kasperd
6. apr. 2012 08:33
Eftersom iOS-applikationer har mindre adgang til systemet, og ikke kan læse andre applikationers data, er systemet bedre sikret mod problemet end Android
Android applikationer kan heller ikke læse hinandens data. Det er kun data som applikationen har valgt at lægge på det fælles område til dataudveksling som andre applikationer kan læse.

Hvad skulle kryptering hjælpe? De er jo også nødt til at opbevare nøglen et sted. Og hvis de har en sikker metode til at opbevare en nøgle, så brug dog den til passwordet i stedet for.

Jeg vil til gengæld sige at det er en designfejl, hvis applikationen skal bruge password for at logge på.

Når en browser giver mulighed for at gemme passwords giver det lidt mening fordi udviklerne af browseren ikke har mulighed for at modificere koden på alle de websites, de gemmer passwords til.

Men når vi snakker om en officiel applikation udviklet af samme firma som det site den forbinder til, så er der ingen undskyldning for ikke at bruge en mere sikker løsning.

En bedre løsning vil være en cookie, der som udgangspunkt er gyldig lige så længe som passwordet. Om man bruger en http cookie eller en cookie implementeret på et højere niveau i softwarestakken er i princippet ligegyldigt.

Denne cookie skal i de fleste forbindelser bruges præcist som man ville bruge sit password og skal give adgang til næsten det samme. Denne cookie skal beskyttes lige så godt som applikationen ville have beskyttet passwordet.

De eneste måder denne cookie vil være begrænset i forhold til passwordet er, at den kan annulleres uden at ændre passwordet, og at den ikke kan bruges til at ændre password eller annullere andre cookies.

Går man ind på sitet skal man kunne se en liste over de cookies der på det givne tidspunkt er gyldige, og man skal kunne annullere dem enkeltvis, men man vil i så fald blive bedt om password.

Når man ændrer sit password skal man også indtaste sit gamle password, og som default skal alle cookies annulleres på dette tidspunkt (på nær den man brugte til at ændre passwordet).

På den måde vil passwordet ikke falde i de forkerte hænder, hvis man skulle miste en enhed. Det vil være mere sikkert, og for den typiske bruger vil man ikke kunne se forskel på om applikationen gemmer passwordet eller blot en cookie.
Gravatar #5 - DemonSpawn
6. apr. 2012 09:36
kasperd (4) skrev:
Hvad skulle kryptering hjælpe? De er jo også nødt til at opbevare nøglen et sted. Og hvis de har en sikker metode til at opbevare en nøgle, så brug dog den til passwordet i stedet for..


Nu er der en ret stor forskel på at have et krypteret password og et der ikke er liggende i en fil på telefonen som alle andre applikationer kan tilgå. Jo du vil stadig kunne loggge ind via deres mobil apps hvis du får fat i oplysningerne men du vil ikke kunne komme ind på den almindelige web side med mindre du bryder krypteringen.

key'en som du nævner vil jo nok komme til at ligge på facebooks server du laver jo ikke lokal autorisation det ville være helt hen i vejeret

Men der der dog stadig sygt at de ikke har haft kryptetet det det kræver ikke ligefrem det store arbejde
Gravatar #6 - kasperd
6. apr. 2012 10:16
DemonSpawn (5) skrev:
key'en som du nævner vil jo nok komme til at ligge på facebooks server
I så fald er der ingen grund til at bruge et password. så kan man lige så godt bruge en cookie som jeg beskrev og opnå større sikkerhed.
Gravatar #7 - kblood
6. apr. 2012 11:27
cryo (3) skrev:
kblood (2) skrev:
Så er det jo nok en god idé at have skifte sin kode til Facebook i ny og næ. Men det burde ret hurtigt kunne ses hvis der begynder at komme spam på ens konto, for det er da vidst det som Facebook primært bruges til. Bruges den som login til et eller andet, så vil det jo også kunne opdages ret hurtigt.

Risikoen er mest hvis man har valgt at bruge Facebook coins formoder jeg.


Aflæsningen af koden kræver jo at har et lokalt program installeret på dit devise som er malware og snupper koden. Det er ikke noget der sker helt af sig selv, og det sker måske slet ikke endnu.


Ja, men min pointe var også at selv hvis det skulle ske, så er det ret begrænset hvad de kan bruge den data til. Hvis det er et personligt angreb imod en enkelt person eller flere, så kan det da bruges til noget. Måske endda en del, men i første omgang er det ikke noget som direkte kan føre til et økonomisk tab.
Gravatar #8 - Giljaro
7. apr. 2012 01:51
cryo (3) skrev:


Aflæsningen af koden kræver jo at har et lokalt program installeret på dit devise som er malware og snupper koden. Det er ikke noget der sker helt af sig selv, og det sker måske slet ikke endnu.



Hold dig fra at være "popsmart" når du ikke kan skrive engelsk.

Det hedder device eller unit som betyder enhed på dansk.
Gravatar #9 - kalaha
7. apr. 2012 08:13
#8:
Apropos... Du mangler et par kommaer.
Gravatar #10 - bjerh
7. apr. 2012 13:24
Giljaro (8) skrev:
cryo (3) skrev:
...installeret på dit devise som er malware...

... det hedder device eller unit som betyder enhed på dansk.


Er jeg den eneste der finder det morsomt, at han er belærende om, ikke at bruge ordet "devise"? :)
Gravatar #11 - hyænen
8. apr. 2012 20:51
newz.dk skrev:
iOS eller Android


Hvilken af dem er det så, der ikke krypterer det?
Gravatar #12 - hyænen
8. apr. 2012 21:22
@XorpiZ: Du er nødt til at forklare mig, hvorfor du synes mit indlæg er irrelevant. Du kan roligt slappe af på din aftrækkerfinger - jeg svinede ikke Windcape i denne omgang :-)
Gravatar #13 - XorpiZ
8. apr. 2012 22:03
#12

Der er intet relevant over dit indlæg. Det er ikke raketvidenskab.
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login