Windows 8 отсылает в Microsoft данные обо всех устанавливаемых программах

Windows 8 отсылает в Microsoft данные обо всех устанавливаемых программах

Скрытая функция в Windows 8 под названием Windows SmartScreen отсылает в Microsoft информацию о каждом приложении, которое пользователь загрузил из интернета, попытался установить или установил в операционной системе, сообщает Boy Genius Report со ссылкой на программиста Надима Кобейси (Nadim Kobeissi), который первым обнаружил функцию.

Назначением SmartScreen является защита пользователя от вредоносного программного обеспечения. Данные отправляются тогда, когда пользователь запускает установщик. После того как Microsoft получает данные, она проверяет наличие у программы необходимого сертификата. Если он отсутствует, выдается сообщение, что запуск данной программы может нанести урон, после чего пользователю предлагается отказаться от установки.

Однако информацию между SmartScreen и сервером Microsoft можно перехватить, и таким образом некто может узнать о каждом установленном на компьютере конкретного пользователя приложении (передаются также IP-адреса), предупреждает программист. Задачу хакеров облегчила сама софтверная компания - по словам Кобейси, она использует старый и ненадежный протокол шифрования передаваемых данных - SSLv2.

«Проблема заключается еще и в том, что информация отсылается мгновенно. О каждом приложении, которое вы загружаете и устанавливаете. Это очень серьезная проблема конфиденциальности для пользователей, ввиду сотрудничества Microsoft с органами власти и ее готовности передавать данные государственным структурам», - отмечает Кобейси, пишет cnews.ru.

Кобейси намекает, что информация может использоваться правоохранительными органами для выявления владельцев персональных компьютеров, которые используют пиратские копии проргамм. Microsoft может сама пользоваться этими данными - компания регулярно проводит рейды против пиратов. То же самое делает, например, Adobe Systems, разработчик Photoshop. Рейды проводятся в том числе в России.

Функция SmartScreen по умолчанию включена. Если ее отключить (а сделать это не так просто - отмечает Кобейси), то Windows периодически назойливо будет напоминать пользователю о том, чтобы он ее заново активировал.

«Мы подчеркиваем, что не копим базы данных с информацией о программах пользователей и их IP-адресами, - сообщили в Microsoft в ответ на запрос BGR. - Как и в случае со всеми онлайн-сервисами, IP-адреса необходимы для подключения, однако мы их периодически удаляем из наших логов. Согласно нашей политике безопасности, мы предпринимаем необходимые меры для защиты частной жизни пользователей со своей стороны. Мы не используем эти данные для идентификации, связи или рекламного таргетирования и не передаем их другим лицам».

Спустя примерно 14 часов после публикации статьи Кобейси в его личном блоге, Microsoft отказалась от использования устаревшего протокола SSLv2 и перешла на более новый стандарт SSLv3.

Обнаружение новой скрытой функциональности в Windows 8 породило в интернете, пожалуй, самые ожесточенные дебаты, отмечает BGR. Ранее под шквалом критики оказались новый интрефейс операционной системы Windows 8 - Metro - и отсутствие привычной кнопки «Пуск».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

PT Application Inspector 5.2 научился искать ошибки исполнения в коде

Компания Positive Technologies выпустила обновлённую версию своего инструмента для статического анализа исходного кода PT Application Inspector 5.2. Новая версия позволяет глубже настраивать правила проверки и выявлять не только уязвимости, но и ошибки, влияющие на стабильность и корректность работы приложений.

Гибкая настройка под конкретный проект

Теперь пользователи могут создавать собственные правила анализа, которые учитывают особенности конкретного проекта. Для этого используется специализированный язык JSA DSL, позволяющий описывать семантику кода — от входных точек и фильтров до потенциально опасных операций и нюансов веб-фреймворков.

Этот подход даёт возможность адаптировать систему под различные технологии без изменения ядра. JSA DSL работает с несколькими языками программирования, включая Go, Java, JavaScript, PHP и Python.

Проверка не только безопасности, но и стабильности

В PT Application Inspector 5.2 появилась функция контроля корректности выполнения кода. Инструмент теперь способен находить такие проблемы, как деление на ноль, переполнение чисел, разыменование нулевого указателя, а также нарушения логики программы.

Эти проверки помогают обнаружить потенциальные ошибки ещё до стадии эксплуатации и снизить риск сбоев или уязвимостей. Новые возможности поддерживаются для языков Go, Java, JavaScript, .NET, PHP, Python, Ruby и TypeScript.

Расширенная поддержка языков

В свежей версии добавлено сканирование проектов, написанных на Scala (включая Play Framework) и на платформе .NET 9. Это позволяет анализировать современные проекты без пропусков в проверке.

Группировка правил и оптимизация анализа

Разработчики также добавили возможность объединять правила анализа в группы и назначать их для разных проектов. Такой подход помогает сократить время проверки и адаптировать анализ под конкретные задачи, особенно в компаниях, где используется несколько стэков и направлений разработки.

Обновление PT Application Inspector 5.2 делает инструмент более гибким и удобным для команд, которые хотят не просто искать уязвимости, а комплексно оценивать качество и устойчивость приложений на этапе разработки.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru