Последњи | Манипулисане слике и видео снимци који су кружили током Светског првенства 2026. Последњи | Недељни преглед: Кликбејт на AUV резултатима за „Vita“; превара са I… Последњи | ТикТок налог са десетинама дезинформација са религиозним импликацијама Последњи | Лажне тврдње да је Еди Рама претио Косову и Аљбину Куртију Последњи | Није званични пројекат, фотографије „новог косовског стадиона“ су из концепта... Последњи | Како се углед јавне личности може оштетити оптужбама за... Последњи | Обмањујући наслови о анализама млека „Вита“ Последњи | Видео у којем Тернава обећава да ће излечити дијабетес за 24 сата је генерисан... Последњи | Нема договора за 1 израелских војника на северу Косова Последњи | Недељни преглед: Лажне политичке тврдње, дезинформације за…
[ ЧЛАНАК ]

Апликација поверења може бити нападнута од стране злонамерних корисника

HIBRID

Мишљење од Буи Рекха

Фондација је јуче поподне покренула веб апликацију (www.trusti10.org), што је омогућило грађанима Косова да се пријаве за 10% своје штедње. Подношење пријаве искључиво онлајн је несумњиво добар приступ, посебно сада током пандемије – и како би се избегле потенцијалне гужве испред шалтера Фонда.

Али апликација у облику у којем је представљена (https://bentenapp.azurewebsites.net/) такође захтева много административног посла (бек канцеларија) од службеника Фонда – јер ова веб апликација нема аутентификацију! (Лош) корисник има могућност да се пријави за све грађане Косова. Алгоритам за генерисање личног броја (модуло 11) није тајна, а једноставна апликација може за неколико секунди генерисати све личне бројеве грађана Косова (задатак за студенте) ?). Затим нападач само наводи свој налог, у траженом формату, а на другој страници неке бројеве телефона и неке имејл адресе! Сценарио сајбер напада који се лако имплементира помоћу алата BurpSuite.

Фондација би зауставила такав напад применом техника заштите reCAPTCHA. Број паралелних захтева би се смањио, као и коришћењем неке врсте алгоритма за дељење, нпр. на основу последње цифре личног броја (пар/непар) или дељењем на друге групе које би смањиле захтев.

Апликација је једноставна за коришћење, и јасно је приметно да су програмери веб апликација овде направили компромис у корист једноставности коришћења (употребљивости) и за више упоредног рада у „бекенд“-у и за више посла (приручника у бек канцеларији) за службенике Траста.

Са становишта поузданости, веб апликацији такође недостаје потврдни имејл/СМС за успешно завршетак апликације.

Фондација се сада суочава са најтежим задатком – да докаже да је поднети захтев легитиман, што значи да је сваки грађанин поднео захтев за себе и да наведени банковни рачун припада подносиоцу захтева. Свака част!

(Блерим Реџа је редовни професор на Факултету електротехнике и рачунарства Универзитета у Приштини. Професор Реџа је такође стручни сарадник hibrid.info)

Рапорто

Помозите нам да се побољшамо тако што ћете пријавити своје проблеме или предлоге.

0 / минимум 10 карактера