Artikel top billede

Alvorligt problem: Både Android og iOS har apps uden ordentlig kryptering

Den er helt gal med krypteringen af kommunikationen i alt for mange apps. Se her, hvor det typisk går galt.

Mens det lille hængelås-ikon i browseren efterhånden for alvor har slået igennem, så halter sikkerheden stadig noget mere i apps-verdenen.

Problemet med manglende kryptering af kommunikationen er nemlig til stede i alt for mange apps til både iOS og Android.

Nu kan sikkerhedssitet Threatpost dog berette om en øget opmærksomhed på Android-udviklere, der ikke har ordentlig styr på de sikre forbindelser.

Både Google og CERT er begyndt at scanne Google Play-butikken for apps, der ikke har styr på SSL-sikkerheden - og hammeren kan snart falde for dem, der sjusker, lyder det fra Threatpost.

Will Dormann, der er sikkerhedsforsker ved CERT på Carnegie Mellon University, kan afsløre, at ud af en million scannede apps havde 23.667 apps ikke styr på de sikre forbindelser.

Han fortæller samtidig, at app-udviklerne får besked, hvis deres app ikke lever op til de nødvendige og krævede sikkerhedsstandarder.

Samtidig har også Google sat fokus på problemet:

"Vi har sendt advarsler ud til udviklere, der ikke bruger krypterings-biblioteker på en fornuftig måde. Vi har planer om at blive mere strikse over i forhold til tvang," udtaler Adrian Ludwig, der arbejder med sikkerhed hos Google, til Threatpost.

Også iOS-apps ramt af problemer

Problemet med apps, der ikke verificerer en SSL-forbindelse, er, at brugeren dermed ikke kan være sikker på, at andre ikke læser med på kommunikationen, eller om det overhovedet er den ægte tjeneste/webside, man kommunikerer med. 

Ifølge Threatpost er SSL faktisk slået til som standard, når man udvikler apps til Android, men en del udviklere vælger at slå det fra af forskellige årsager.

Og det er ikke kun på Android, at langt fra alle apps er sikre nok, når det kommer til kryptering af kommunikationen.

Ars Technica skriver, at omkring 1.500 iOS-apps lige nu har en HTTPS-sårbarhed der gør det lettere for hackere at afkode ellers krypterede adgangskoder, bank-oplysninger og andre fortrolige informationer.

Det er SourceDNA, der står bag oplysninger, og det estimeres, at to millioner brugere har downloadet de pågældende apps.

Sårbarheden er opstået via en bug i open source kode-bilblioteket AFNetworking, som en del udviklere gør brug af, når de udvikler apps.

Derfor er der problemer med de sikre forbindelser

HTTPS bruges til krypteret web-trafik - eksempelvis når nu går ind på netbanken, indberetter nye oplysninger til Skat eller handler i en online-butik.

Med HTTPS (Hypertext Transfer Protocol Secure) kan man hindre, at andre kigger med, når man indtaster fortrolige oplysninger. HTTPS har udviklet sig til en standard for sikker web-browsing i forening med SSL/TLS.

På det seneste har der dog været en diskussion om, hvorvidt HTTPS-modellen nu også er så sikker, som den gerne skulle være - og det gælder både browser-løsninger og altså apps.

Det svage punkt i modellen kan blandt andet være de CA'er (certificate authority), der kan udstede sikkerhedscertifikater.

Senest har Google meddelt, at der har været udstedt falske sikkerhedscertifikater til en række af Googles webdomæner.

Netop den manglende sikkerhed ved de virksomheder, der udsteder certifikaterne- der skal garantere den sikre forbindelse - har tidligere været kritiseret af sikkerhedsforskere.

Læs også:

Vakler HTTPS-modellen så vi ikke kan stole på de "sikre" websider?

Sikkerhedsfolk i hårdt angreb mod HTTPS: Derfor er HTTPS alt for usikkert




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Højer og Lauritzen ApS
Distributør af pc- og printertilbehør.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Digital kundeservice: Kom godt i gang med chatbots

Der er store gevinster at hente med chatbots, som kan håndtere en stor del af kommunikationen med brugere - både de eksterne som kunder og de interne som medarbejdere.Og lige rundt om hjørnet venter næste generation, nemlig de stemme-baserede chatbots, som står på skuldrene af de stemmestyrede home-devices som Amazons Alexa og Google Home.

07. december 2021 | Læs mere


Can AI bring value to your business?

You will learn how AI has been successfully used to enhance an existing business where artificial intelligence is deployed to work complementary to natural intelligence in a complex data process. And you will be presented with a business case where AI provides the possibilities of creating a completely new business platform, that would not otherwise have been possible.

08. december 2021 | Læs mere


Sådan styrker du din forsyningskæde gennem digitalisering

I dette webinar bygger CGI's eksperter bro mellem de overordnede, strategiske aspekter af den digitale værdikæde og mere konkret de nye muligheder, Intelligent Order Management til Microsoft Dynamics 365 FO byder på.

09. december 2021 | Læs mere