Мишљење од Буи Рекха
Фондација је јуче поподне покренула веб апликацију (www.trusti10.org), што је омогућило грађанима Косова да се пријаве за 10% своје штедње. Подношење пријаве искључиво онлајн је несумњиво добар приступ, посебно сада током пандемије – и како би се избегле потенцијалне гужве испред шалтера Фонда.
Али апликација у облику у којем је представљена (https://bentenapp.azurewebsites.net/) такође захтева много административног посла (бек канцеларија) од службеника Фонда – јер ова веб апликација нема аутентификацију! (Лош) корисник има могућност да се пријави за све грађане Косова. Алгоритам за генерисање личног броја (модуло 11) није тајна, а једноставна апликација може за неколико секунди генерисати све личне бројеве грађана Косова (задатак за студенте) ). Затим нападач само наводи свој налог, у траженом формату, а на другој страници неке бројеве телефона и неке имејл адресе! Сценарио сајбер напада који се лако имплементира помоћу алата BurpSuite.
Фондација би зауставила такав напад применом техника заштите reCAPTCHA. Број паралелних захтева би се смањио, као и коришћењем неке врсте алгоритма за дељење, нпр. на основу последње цифре личног броја (пар/непар) или дељењем на друге групе које би смањиле захтев.
Апликација је једноставна за коришћење, и јасно је приметно да су програмери веб апликација овде направили компромис у корист једноставности коришћења (употребљивости) и за више упоредног рада у „бекенд“-у и за више посла (приручника у бек канцеларији) за службенике Траста.
Са становишта поузданости, веб апликацији такође недостаје потврдни имејл/СМС за успешно завршетак апликације.
Фондација се сада суочава са најтежим задатком – да докаже да је поднети захтев легитиман, што значи да је сваки грађанин поднео захтев за себе и да наведени банковни рачун припада подносиоцу захтева. Свака част!
(Блерим Реџа је редовни професор на Факултету електротехнике и рачунарства Универзитета у Приштини. Професор Реџа је такође стручни сарадник hibrid.info)