Pasportunuzun sadəcə bir linklə yad birinin ekranında açıldığını təsəvvür edin. Bu dəfə söhbət nəzəri təhlükədən yox, real olaraq internetdə qorunmadan qalmış yüz minlərlə şəxsiyyət sənədindən gedir.
Security researcher Sammy Azdoufal bildirib ki, İspaniyadakı cannabis club-ların istifadə etdiyi sistemdə pasportlar, sürücülük vəsiqələri və digər foto ID-lər heç bir parol və giriş nəzarəti olmadan açıq URL-lərdə görünürdü.

Bir link kifayət edirdi: sənədlər necə açıq qaldı?
The Verge-in məlumatına görə, brauzerə bir neçə hərf və rəqəm yazmaqla tamamilə yad insanların pasportlarına və sürücülük vəsiqələrinə baxmaq mümkün olub. Sənədlər nə şifrələnmişdi, nə də giriş üçün autentifikasiya tələb edirdi.
Azdufal bu problemi araşdırarkən İspaniyada cannabis club-lara xidmət göstərən Cannabis Club Systems, əvvəlki adı ilə Nefos Solutions, platformasına diqqət çəkib. Bu şirkət klublar üçün satış, mühasibatlıq və üzvlərin qeydiyyatı kimi prosesləri idarə edən proqram təminatı təqdim edir.
Azdufalın iddiasına görə, 985 mindən çox foto ID ictimai internetdə qorunmadan qalmışdı.
Cannabis club üzvlərinin məlumatları da risk altında idi
Problem təkcə pasport şəkilləri ilə məhdudlaşmayıb. Azdufalın sözlərinə görə, bəzi profillərdə telefon nömrəsi, ünvan, sevilən cannabis növləri və aylıq istifadə miqdarı kimi həssas məlumatlar da görünə bilirdi.
O bildirib ki, bazada məşhur şəxslər və dünyanın müxtəlif ölkələrindən gələn ziyarətçilər də olub. Təxminən 30 min istifadəçinin ABŞ-dan olduğu qeyd edilir.
Bu cür məlumatlar kimlik oğurluğu, şantaj və qara bazarda satış üçün ciddi risk yaradır. Xüsusilə şəxsi vərdişlər və ziyarət tarixçəsi kimi məlumatlar insanların reputasiyasına birbaşa zərər vura bilər.
PuffPal tətbiqi araşdırıldı: zəif təhlükəsizlik üzə çıxdı
Klubların daha sürətli giriş üçün istifadə etdiyi PuffPal adlı tətbiq də araşdırmanın mərkəzində olub. Azdufal tətbiqi decompile etdikdən sonra Nefos sistemində ciddi təhlükəsizlik boşluqları gördüyünü deyib.
Onun hesabatına görə, Stripe ödəniş platformasına aid gizli açar tətbiqin içində açıq mətn kimi saxlanılıb. Bundan əlavə, istifadəçi profilinə girişin sadəcə müəyyən identifikatoru dəyişməklə mümkün olduğu bildirilir.
Bu hadisə şirkətlər üçün çox sadə, amma vacib dərs verir: şəxsiyyət sənədləri buludda saxlanılırsa, təhlükəsizlik “sonradan əlavə edilən funksiya” ola bilməz. Belə sistemlərdə şifrələmə, giriş nəzarəti və müntəzəm təhlükəsizlik auditləri mütləqdir.
Nəticə: Bir milyonadək şəxsiyyət sənədinin açıq qalması göstərir ki, istifadəçi məlumatlarını qorumaq artıq seçim deyil, hər texnologiya şirkəti üçün əsas məsuliyyətdir.