onsdag 7 januari 2009
CS logotype

Fokussajter

Läs mer om

Tjänster

Tidningen

För annonsörer

Kontakta oss

Computer Sweden är Sveriges ledande it- tidning som publicerar nyheter varje dag på webben samt tre gånger i veckan på papper.
............................................

Ring till 08-453 60 00.

Skicka gärna e-post till: cs@idg.se

Postadressen är:
Computer Sweden
106 78 Stockholm
............................................

Skarp kritik mot utvecklingen - Computer Sweden:

Hålet bakom hackarvågen

Anne-Marie Eklund Löwinder
"Ett typexempel på dåligt sammansatta applikationer", säger II-stiftelsens Anne-Marie Eklund Löwinder om säkerhetshålen som öppnar för sql injections.

Utredningarna efter de senaste veckornas dataintrång mot communities som Bilddagboken och Efterfesten pågår nu för fullt och enligt uppgift har de alla kunnat ske genom så kallade sql injections, en attackmetod som är känd sedan länge.

Marcus Gners, marknadsansvarig på Bilddagboken, betonar att hela webbplatsen har fått sig en säkerhetsgenomgång de senaste månaderna, men bekräftar att sql injections är ett av spåren man nu undersöker.

Även Efterfesten har spårat säkerhetsluckan till en tredjepartsprogramvara för filuppladdning, en typ av mjukvara som fel utformad kan öppna för samma typ av attack.

En sql injection betyder att utvecklaren bakom webbapplikationen har glömt – eller struntat i – att kontrollera den data som användaren kan skicka via formulär eller adressfältet. När datan används för att utforma en förfrågan till databasen kan den, rätt utformad, begära ut eller ändra helt annan information än vad som är tänkt. Till exempel kan e-postadresser bytas ut och lösenorden kan sedan skickas med den vanliga funktionen för lösenordspåminnelse.

– Man måste betrakta all indata som elak, säger Per Hellqvist, säkerhetsexpert på Symantec.

Även om de stora webbplatserna med hundratusentals användare har fått mest uppmärksamhet är problemet större än så. På nätforum letar mer eller mindre kunniga hackare efter samma typ av säkerhetshål och sammanställer listor över sårbara webbplatser.

Anne-Marie Eklund Löwinder, ansvarig för informationssäkerhet på II-stiftelsen, har tidigare påpekat hur säkerhetsfrågor försummas i utvecklingen.

– Det här ett typexempel på dåligt sammansatta applikationer. Man har inte lagt något skyddslager mellan sql-anropen och applikationen.

Stressad utveckling kan vara en orsak till att den data som skickas från användaren inte verifieras, tror hon.

– ”Time to market” blir viktigare än allt annat. Den här typen av ogenomtänkta lösningar visar på brister i kravställandet och brister i självständigt tänkande hos den som utvecklar. En bra utvecklare skulle gå tillbaka och säga att man inte kan göra så här.

Nu är det dags att börja se sig om efter andra säkerhetslösningar än användarnamn och lösenord, menar hon. OpenID, lösningen som Yahoo nyligen ställde sig bakom, eller den mer standardiserade Shibboleth, kan vara vägen att gå. Båda gör det möjligt att ha ett enda konto hos en betrodd leverantör som kan användas på många webbplatser.

– Lösenord har överlevt sig själv. Det finns modernare lösningar, säger Anne-Marie Eklund Löwinder.

Krönikan

Outsourcing byter skepnad

CS dreglar över...

Mest läst just nu

Under snedstrecket

Nyheter


Den här artikeln har 96 kommentarer:

Okunskap är orsaken - (SpamGod) 2008-01-22 13:52

Okunskap är orsaken - (Mr.Information) 2008-01-22 13:55

Okunskap är orsaken + Tidsbrist - (kebabochostpajwiiii) 2008-01-22 13:57

Okunskap är orsaken - (erzon) 2008-01-22 14:06

Okunskap är orsaken - (Mr.Information) 2008-01-22 14:09

Okunskap är orsaken - (Fredrik²) 2008-01-22 14:10

Exploits of a Mom - (Ponas) 2008-01-22 14:12

Java - (Sputnix) 2008-01-22 14:14

Okunskap är orsaken - (Gentooer) 2008-01-22 14:16

Okunskap är orsaken - (Coins) 2008-01-22 14:21

OBS! Denna artikel är mer än tio dygn gammal och är därför stängd för vidare debatt.

Hett på CS just nu

- Computer Sweden:

Sju millimeter tjock platt-tv

(8 kommentarer)

- Computer Sweden:

Expert: Microsoft
tjänade stort på bluff

(2 kommentarer)


- Computer Sweden:

Britter vill privatisera
internetavlyssning

(12 kommentarer)


- Computer Sweden:

Ny processor ska slå
Intel på minibärbart

(6 kommentarer)


- Computer Sweden:

Göteborgs revolution får vänta


- Computer Sweden:

Skivindustrins nya
taktik mot fildelare

(33 kommentarer)

- Computer Sweden:

Androidutvecklare
kan snart ta betalt

(10 kommentarer)


- Computer Sweden:

Pc-ras väcker frågetecken

(3 kommentarer)


- Computer Sweden:

Mobilindustrin siktar
in sig på Microsoft

(24 kommentarer)


- Computer Sweden:

Värsta näthaverierna 2008


- Computer Sweden:

Rekordtapp för Explorer

(72 kommentarer)


- Computer Sweden:

Bahnhof vill växa
i lågkonjunkturen

(9 kommentarer)


Affärsfokus

- Computer Sweden:

Strid på webben
om lokala nyheter

Folk

- Computer Sweden:

Han gör data synliga

(1 kommentar)


Dagens krönikor

- Computer Sweden:

Gör en tavla med ditt dna


- Computer Sweden:

Outsourcing byter skepnad


Opinion

- Computer Sweden:

It måste vara interaktiv


- Computer Sweden:

It-branschen, hjälp företag


- Computer Sweden:

Vi förväntar oss sänkta priser

(1 kommentar)


Mest läst just nu

Under snedstrecket

Missa inte

CS dreglar över ...

Glöm inte

Nominera till Guldmusen

Krönikan

Outsourcing byter skepnad

Vill du testa vår sajt?

Vimmel | Mer vimmel

Kunder, partner och leverantörer firade Caperios nya kontor på Blue Moon Bar i Uppsala.
Kunder, partner och leverantörer firade Caperios nya kontor på Blue Moon Bar i Uppsala. Se bildspel

CS teknikblogg

Dagens ord

"Gizmondo"

Opinion

Vi förväntar oss sänkta priser

Allt samlat

K Sören Pecén

Experterna svarar

Fyll på vår wiki

Tyck till om CS säkerhetsexperter

Storageworld

Expertbloggarna





Anders Liling bloggar om affärsmässig öppen källkod.

It i vården-bloggar

Nytt nyhetsbrev

Språksamt

Populärt på CS Karriär

RSS och nyhetsbrev

Fler nyheter

CS kompendium

CS kompendium om datasäkerhet

Partnerzon

Verksamhetskritiska system

Hetaste white papers just nu

Mest besökta platsannonserna

Utbildningsguide

Utbildningsguiden

Nytt från PDF-shopen

Lönebarometern

Diagram

CS läsarpanel

Hjälp oss! Få en prenumeration!

Senaste nytt från IT24.se