Artikel top billede

Alvorligt problem: Både Android og iOS har apps uden ordentlig kryptering

Den er helt gal med krypteringen af kommunikationen i alt for mange apps. Se her, hvor det typisk går galt.

Mens det lille hængelås-ikon i browseren efterhånden for alvor har slået igennem, så halter sikkerheden stadig noget mere i apps-verdenen.

Problemet med manglende kryptering af kommunikationen er nemlig til stede i alt for mange apps til både iOS og Android.

Nu kan sikkerhedssitet Threatpost dog berette om en øget opmærksomhed på Android-udviklere, der ikke har ordentlig styr på de sikre forbindelser.

Både Google og CERT er begyndt at scanne Google Play-butikken for apps, der ikke har styr på SSL-sikkerheden - og hammeren kan snart falde for dem, der sjusker, lyder det fra Threatpost.

Will Dormann, der er sikkerhedsforsker ved CERT på Carnegie Mellon University, kan afsløre, at ud af en million scannede apps havde 23.667 apps ikke styr på de sikre forbindelser.

Han fortæller samtidig, at app-udviklerne får besked, hvis deres app ikke lever op til de nødvendige og krævede sikkerhedsstandarder.

Samtidig har også Google sat fokus på problemet:

"Vi har sendt advarsler ud til udviklere, der ikke bruger krypterings-biblioteker på en fornuftig måde. Vi har planer om at blive mere strikse over i forhold til tvang," udtaler Adrian Ludwig, der arbejder med sikkerhed hos Google, til Threatpost.

Også iOS-apps ramt af problemer

Problemet med apps, der ikke verificerer en SSL-forbindelse, er, at brugeren dermed ikke kan være sikker på, at andre ikke læser med på kommunikationen, eller om det overhovedet er den ægte tjeneste/webside, man kommunikerer med. 

Ifølge Threatpost er SSL faktisk slået til som standard, når man udvikler apps til Android, men en del udviklere vælger at slå det fra af forskellige årsager.

Og det er ikke kun på Android, at langt fra alle apps er sikre nok, når det kommer til kryptering af kommunikationen.

Ars Technica skriver, at omkring 1.500 iOS-apps lige nu har en HTTPS-sårbarhed der gør det lettere for hackere at afkode ellers krypterede adgangskoder, bank-oplysninger og andre fortrolige informationer.

Det er SourceDNA, der står bag oplysninger, og det estimeres, at to millioner brugere har downloadet de pågældende apps.

Sårbarheden er opstået via en bug i open source kode-bilblioteket AFNetworking, som en del udviklere gør brug af, når de udvikler apps.

Derfor er der problemer med de sikre forbindelser

HTTPS bruges til krypteret web-trafik - eksempelvis når nu går ind på netbanken, indberetter nye oplysninger til Skat eller handler i en online-butik.

Med HTTPS (Hypertext Transfer Protocol Secure) kan man hindre, at andre kigger med, når man indtaster fortrolige oplysninger. HTTPS har udviklet sig til en standard for sikker web-browsing i forening med SSL/TLS.

På det seneste har der dog været en diskussion om, hvorvidt HTTPS-modellen nu også er så sikker, som den gerne skulle være - og det gælder både browser-løsninger og altså apps.

Det svage punkt i modellen kan blandt andet være de CA'er (certificate authority), der kan udstede sikkerhedscertifikater.

Senest har Google meddelt, at der har været udstedt falske sikkerhedscertifikater til en række af Googles webdomæner.

Netop den manglende sikkerhed ved de virksomheder, der udsteder certifikaterne- der skal garantere den sikre forbindelse - har tidligere været kritiseret af sikkerhedsforskere.

Læs også:

Vakler HTTPS-modellen så vi ikke kan stole på de "sikre" websider?

Sikkerhedsfolk i hårdt angreb mod HTTPS: Derfor er HTTPS alt for usikkert




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Alfapeople Nordic A/S
Rådgivning, implementering, udvikling og support af software og it-løsninger indenfor CRM og ERP.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Parathed – Hvad gør din virksomhed, når I bliver ramt?

Cyberkriminalitet vokser som bekendt eksplosivt i takt med digitaliseringen i disse år og det kan være voldsomt dyrt at blive hacket. Potentielt kan det lægge jeres forretning helt ned, så I ikke kan rejse jer igen. Har jeres virksomhed styr på cybersikkerheden i en tid, der kalder på oprustning? Bliv inspireret til, hvad du som virksomhed kan gøre for at sikre virksomheden og medarbejdere, så I kan gå sikkert ind i fremtiden.

21. maj 2024 | Læs mere


Computerworld Summit 2024

Vi kigger ind i scenariet for fremtiden it-afdeling og hvordan virksomheden bedst muligt udnytter både nye og etablerede teknologier til at understøtte vækst og dermed sikre overlevelse i en konkurrencepræget verden.

23. maj 2024 | Læs mere


Den digitale trussel er konstant, kompleks og stadigt stigende - også i den offentlige sektor

I dagens Danmark har vi indrettet os sådan, at alt kommunikation mellem det offentlige og borgerne foregår på forskellige digitale platforme, hvilket gør både borgerne og de offentlige institutioner skrøbelige overfor cyberkriminalitet. Samtidig lyder det fra rapporter, at de offentliges it-systemer er støvede og fulde af teknisk gæld. Dette er en farlig cocktail for de offentlige institutioner, men en særdeles lækker drink for cyber-kriminelle.

28. maj 2024 | Læs mere