Последњи | Нема доказа да је Немачка „пооштрила“ процедуре за азил како би се прилагодила... Последњи | Још увек нема потврде да ће Курти путовати у САД на заседање Генералне скупштине УН... Последњи | Гаши није рекао да ће гласати за Српску листу уместо за Самоопредељење Последњи | Готовина није рекао да се „не суди Тачију, већ ОВК“,... Последњи | Наслов не објашњава да су технички радници у школама ступили у штрајк. Последњи | Извештај о праћењу дезинформација за август 2026. Последњи | Завереничка тврдња да ће, ако вође ОВК буду кажњене, доћи до насиља… Последњи | Лажно се тврди да је Трамп позвао Тачија да посети САД... Последњи | Недељни преглед: Измишљене изјаве приписане политичким личностима,… Последњи | Наслов не појашњава да се укидање бенефиција односи на оне који не испуњавају…
[ ЧЛАНАК ]

Апликација поверења може бити нападнута од стране злонамерних корисника

HIBRID

Мишљење од Буи Рекха

Фондација је јуче поподне покренула веб апликацију (www.trusti10.org), што је омогућило грађанима Косова да се пријаве за 10% своје штедње. Подношење пријаве искључиво онлајн је несумњиво добар приступ, посебно сада током пандемије – и како би се избегле потенцијалне гужве испред шалтера Фонда.

Али апликација у облику у којем је представљена (https://bentenapp.azurewebsites.net/) такође захтева много административног посла (бек канцеларија) од службеника Фонда – јер ова веб апликација нема аутентификацију! (Лош) корисник има могућност да се пријави за све грађане Косова. Алгоритам за генерисање личног броја (модуло 11) није тајна, а једноставна апликација може за неколико секунди генерисати све личне бројеве грађана Косова (задатак за студенте) ?). Затим нападач само наводи свој налог, у траженом формату, а на другој страници неке бројеве телефона и неке имејл адресе! Сценарио сајбер напада који се лако имплементира помоћу алата BurpSuite.

Фондација би зауставила такав напад применом техника заштите reCAPTCHA. Број паралелних захтева би се смањио, као и коришћењем неке врсте алгоритма за дељење, нпр. на основу последње цифре личног броја (пар/непар) или дељењем на друге групе које би смањиле захтев.

Апликација је једноставна за коришћење, и јасно је приметно да су програмери веб апликација овде направили компромис у корист једноставности коришћења (употребљивости) и за више упоредног рада у „бекенд“-у и за више посла (приручника у бек канцеларији) за службенике Траста.

Са становишта поузданости, веб апликацији такође недостаје потврдни имејл/СМС за успешно завршетак апликације.

Фондација се сада суочава са најтежим задатком – да докаже да је поднети захтев легитиман, што значи да је сваки грађанин поднео захтев за себе и да наведени банковни рачун припада подносиоцу захтева. Свака част!

(Блерим Реџа је редовни професор на Факултету електротехнике и рачунарства Универзитета у Приштини. Професор Реџа је такође стручни сарадник hibrid.info)

Рапорто

Помозите нам да се побољшамо тако што ћете пријавити своје проблеме или предлоге.

0 / минимум 10 карактера