Bir sadə qeydiyyat prosesi FIFA-nın daxili sistemlərinə qapı aça bilərdi? Təhlükəsizlik tədqiqatçısının iddiasına görə, bəli — özü də söhbət Dünya Kuboku oyunlarının TV yayımına qədər uzanan girişdən gedir.
BobDaHacker adı ilə tanınan tədqiqatçı bildirib ki, problem FIFA-nın arxa tərəf API sistemindəki icazə yoxlaması zəifliyindən qaynaqlanıb. Nəticədə adi agent hesabı ilə daha yüksək səviyyəli daxili platformalara çıxış mümkün olub.

Sadə agent hesabı necə “açar” rolunu oynadı?
Tədqiqatçının sözlərinə görə, o, əvvəlcə FIFA-nın rəsmi agent qeydiyyat platformasında özünü oyunçu agenti kimi qeydiyyatdan keçirib. Bu mərhələdə sistem ona adi istifadəçi hesabı yaradıb.
Əsas problem isə bundan sonra başlayıb: FIFA-nın back-end API-si istifadəçinin həqiqətən həmin resurslara giriş icazəsi olub-olmadığını düzgün yoxlamayıb. Başqa sözlə, hesab var idi, amma səlahiyyət sərhədləri lazımi kimi qorunmurdu.
TV yayımına qədər uzanan risk
BobDaHacker bildirib ki, bu boşluq ona FIFA-nın bir neçə daxili platformasına daxil olmaq imkanı verib. Ən diqqətçəkən məqam isə Dünya Kuboku oyunlarının TV yayımını izləmək və idarə etmək imkanının yaranmasıdır.
Tədqiqatçı iddia edir ki, boşluq ona hər Dünya Kuboku oyununun TV yayımını izləmək və ona tam nəzarət etmək imkanı verib.
Bu cür zəifliklər xüsusilə böyük idman tədbirlərində çox ciddi nəticələr doğura bilər. Yayım infrastrukturu pozularsa, milyonlarla izləyicinin qarşısına texniki problem, yanlış siqnal və ya daha pis ssenarilər çıxa bilər.
Problem harada idi: autentifikasiya yox, avtorizasiya
Bu hadisədə əsas məsələ istifadəçinin kimliyinin təsdiqlənməsi deyil, onun nəyə icazəsi olduğunu yoxlamaq idi. Yəni sistem istifadəçini tanıyıb, amma onun hansı daxili xidmətlərə daxil ola biləcəyini düzgün məhdudlaşdırmayıb.
Kibertəhlükəsizlikdə bu tip səhvlər “broken access control” kimi tanınır və ən təhlükəli veb zəifliklərdən biri sayılır. Çünki hücumçu bəzən heç bir mürəkkəb texnika istifadə etmədən, sadəcə mövcud hesabla icazəsiz məlumatlara çata bilir.
FIFA kimi qurumlar üçün dərs nədir?
Böyük platformalarda API təhlükəsizliyi artıq əlavə detal deyil, əsas müdafiə xəttidir. Xüsusilə yayım, akkreditasiya, oyunçu məlumatları və daxili idarəetmə sistemləri bir-biri ilə bağlıdırsa, hər endpoint ayrıca yoxlanmalıdır.
Bu hadisə göstərir ki, sadə bir rol yoxlaması səhvi belə qlobal tədbirin rəqəmsal infrastrukturunu risk altına sala bilər. FIFA kimi təşkilatlar üçün müntəzəm təhlükəsizlik auditləri və səlahiyyət testləri həyati əhəmiyyət daşıyır.
Nəticə: FIFA sistemində iddia edilən bu boşluq bir daha göstərir ki, API təhlükəsizliyində kiçik görünən səhv belə milyonlarla insanın izlədiyi qlobal yayımı təhlükəyə ata bilər.