Касперский предложил властям США изучить исходный код его программ

Касперский предложил властям США изучить исходный код его программ

Касперский предложил властям США изучить исходный код его программ

Основатель одной из крупнейших антивирусных компаний мира Евгений Касперский предложил властям США ознакомиться с исходным кодом его программ, чтобы убедиться в отсутствии шпионских «закладок» в них.

Кроме того, в интервью Associated Press Касперский заявил, что может перенести часть исследовательских подразделений «Лаборатории Касперского» на территорию США​ и дать показания в Конгрессе.

«Если Соединенным Штатам нужно это, мы можем раскрыть исходный код. Я сделаю все возможное, чтобы доказать, что в наших действиях нет злого умысла», — цитирует агентство заявление Касперского.

Касперский рассказал, что к нему поступали предложения от чиновников о сотрудничестве, причем речь шла о взломе. Предприниматель не уточнил, о правительстве какой страны идет речь, но, сказал он, это не были представители российской власти, пишет rbc.ru. ​

«Я немедленно прекратил это. Я даже не хочу об этом говорить, — сказал он.

Заявление главы «Лаборатории» о готовности предоставить властям США исходные коды программы стало уже вторым за последние месяцы. В мае 2017 года он заявил о готовности раскрыть коды во время выставки технологий для бизнеса CeBIT Australia 2017.

«Мы предложили Сенату США любое содействие для прояснения ситуации с, якобы, угрозой американской безопасности со стороны наших продуктов и технологий. Любое — от слова совсем любое, включая новый аудит исходных кодов. Нам нечего скрывать и мы заинтересованы, чтобы пользователи получили достоверную информацию из авторитетного источника», — заявил он тогда.

Касперский назвал утверждения о связях его компании с правительством и спецслужбами России голословными. ​При этом он намекнул, что за ними могут стоять бизнес интересы конкурентов.

«Некоторые люди не очень счастливы по поводу нашего успеха», — пояснил предприниматель.

Очередное заявление Касперского прозвучало на фоне новых предложений по ограничению использования его программ в госсекторе США. Комитет по вооруженным силам сената США предложил запретить устанавливать на компьютерах Министерства обороны продукты «Лаборатории Касперского». Сенатор-демократ Джин Шахин объяснил эту инициативу «наличием связей «лаборатории Касперского» с Кремлем», которая «внушает очень большую тревогу». По словам Шахина, продуктам Касперского «нельзя доверить защиту критических узлов инфраструктуры, в особенности компьютерных систем, жизненно важных для обеспечения национальной безопасности».

До этого телеканал NBC сообщил о допросах агентами ФБР нескольких сотрудников «Лаборатории».

В МАКС нашли вход без пароля и СМС через токен в браузере

Вокруг российского мессенджера МАКС разгорелась новая дискуссия о безопасности. Пользователь Хабра под ником sansmaster рассказал, что для входа в веб-версию сервиса можно обойтись без пароля, СМС-кода и даже QR-аутентификации.

Правда, речь идёт не о взломе и не об уязвимости в классическом понимании.

Автор публикации обратил внимание, что после успешного входа в web.max.ru браузер сохраняет токен сессии в локальном хранилище (localStorage). Этот токен позволяет серверу идентифицировать пользователя и поддерживать активную сессию.

Через консоль разработчика браузера пользователь может извлечь сохранённый токен, а затем импортировать его в другой браузер или на другой компьютер. После перезагрузки страницы веб-версия МАКС откроется уже под нужной учётной записью, и всё это без ввода пароля, получения СМС или сканирования QR-кода.

 

По сути, речь идёт о переносе уже существующей сессии между браузерами. Сам автор подчёркивает, что никаких эксплойтов или обходов защиты здесь нет. Используются штатные механизмы браузера и данные, которые приложение само сохраняет на устройстве пользователя. Аналогичные принципы работы применяются и во многих других веб-сервисах.

 

Тем не менее публикация вызвала бурное обсуждение. Многие пользователи удивились тому, насколько легко можно получить доступ к токену через DevTools и перенести его в другую среду.

При этом есть важный нюанс. Для выполнения всей процедуры злоумышленнику уже необходим доступ к устройству или браузеру пользователя, где активна сессия МАКС. Без этого получить токен не получится.

Кроме того, выход из аккаунта или завершение сессии через настройки делает токен недействительным сразу на всех устройствах, где он использовался.

 

Фактически история стала ещё одним напоминанием о том, что токен аутентификации зачастую представляет не меньшую ценность, чем пароль. Если он попадает в чужие руки, то может открыть доступ к аккаунту без каких-либо дополнительных проверок.

RSS: Новости на портале Anti-Malware.ru