Facebook исправил крупный изъян в системе безопасности

Facebook исправил крупный изъян в системе безопасности

Исследователи из университета Индианы обнаружили уязвимость в Facebook, которая позволяла неавторизованным лицам получать доступ к данным пользователей. Сотрудники социальной сети довольно оперативно внесли требуемые модификации, так что на данный момент конфиденциальности личных сведений ничто не угрожает.



В письме редакции Интернет-издания eWeek выявившие изъян студенты Жуй Ван и Чжоу Ли пояснили, что ошибка была найдена в механизме аутентификации Интернет-ресурсов; посторонний сайт можно было выдать за доверенный и получить все его привилегии.


Например, поисковая машина Microsoft - Bing.com - по умолчанию обладает правами на доступ к основным сведениям о пользователях Facebook; эксплуатируя уязвимость, вредоносный сайт мог выдать себя за Bing и извлечь информацию, которая в обычных условиях была бы для него недоступна. Есть и другие ресурсы, которые располагают еще большими привилегиями - например, на доступ к персональным данным участников социальной сети и на републикацию того или иного содержимого на Facebook от их имени; соответственно, притворившись одним из таких узлов (например, NYTimes, ESPN, YouTube, FarmVille и т.д.), сайт злоумышленников мог бы похитить личные сведения или автоматически разместить в социальной сети сообщение любого рода.


Как отмечалось выше, Facebook быстро закрыл уязвимость и поспешил заверить участников, что признаков эксплуатации изъяна отмечено не было. "Обеспечение безопасности для нас является задачей наивысшего приоритета, и мы выделяем значительные ресурсы на защиту учетных записей пользователей и их персональных данных", - заявил, в частности, представитель социальной сети. - "Мы постоянно находимся в контакте с экспертами в области безопасности по всему миру и активно сотрудничаем с ними в тех редких случаях, когда им все же удается обнаружить уязвимость в Facebook".


Ведущий технический консультант Sophos Грэм Клалей в своем блоге заметил, что ему не сразу удалось воспроизвести атаку при помощи созданного студентами тестового сайта. Специалист связал это с жесткими настройками конфиденциальности, которые он установил в своем профиле. Однако после установки фирменного приложения от ESPN эксплойт отработал вполне успешно, сумев извлечь личные данные эксперта и разместить от его имени "вредоносную" ссылку.

Алису AI хотят сделать неудаляемой на смартфонах в России

Минцифры дорабатывает правила обязательной предустановки российского ИИ-ассистента на смартфоны и другие устройства. Согласно проекту постановления, «Алиса AI» может получить расширенный доступ к операционной системе и стать неудаляемой.

Документ вводит отдельное понятие системного помощника — программы на базе модели ИИ со статусом национальной или суверенной большой фундаментальной модели.

Такой помощник сможет работать по умолчанию, обновляться в фоне, отправлять пуш-уведомления и активироваться голосом. Предполагается, что пользователь сможет отказаться от его применения, однако механизм такого отказа пока вызывает вопросы.

В Минцифры подчёркивают, что проект ещё обсуждается с отраслью, а его задача — обеспечить российским и зарубежным сервисам равные конкурентные условия. В Яндексе инициативу поддерживают: недельная аудитория Алисы AI уже достигла 41 млн человек, а сентябрьский рост числа пользователей оказался пятикратным год к году.

Участники рынка встречают идею без энтузиазма. Ассоциация РАТЭК просит провести полноценное публичное обсуждение и оценку регулирующего воздействия. Производители зарубежных устройств могут технически не суметь предоставить приложению требуемые права: закрытая архитектура мобильных ОС не позволяет бесконтрольно обновляться и получать сквозной доступ к системным функциям.

Есть и вопросы к конфиденциальности. По проекту один коммерческий продукт потенциально получит доступ к приложениям, уведомлениям и СМС — весьма аппетитный набор данных для персонализации и монетизации. Отдельные правила их защиты пока не прописаны.

Дистрибьюторы предупреждают, что адаптация устройств увеличит расходы и может осложнить поставки зарубежной техники. Эти затраты, как водится, рискуют незаметно телепортироваться в ценник смартфона.

Напомним, ранее Яндекс опроверг безграничный доступ Алисы AI к данным пользователей.

RSS: Новости на портале Anti-Malware.ru