Зашифрованные письма пользователей macOS хранятся в виде простого текста

Зашифрованные письма пользователей macOS хранятся в виде простого текста

Зашифрованные письма пользователей macOS хранятся в виде простого текста

У macOS обнаружились проблемы конфиденциальности: встроенное приложение Mail хранит зашифрованные электронные письма пользователей в виде простого текста. Все они находятся в базе данных с именем snippets.db.

На некорректную форму хранения конфиденциальных данных обратил внимание специалист Боб Гендлер.

Несмотря на то, что Гендлер уведомил Apple о проблеме ещё в июле, корпорация по сей день не устранила проблему конфиденциальности. Купертиновцы обещают исправить ситуацию, но точных сроков не называют.

Причина бага кроется в работе Siri — одна из функций голосового помощника позволяет предоставить информацию о контактах по запросу пользователя.

По словам Гендлера, Siri использует процесс под названием «suggestd» для сбора информации о контактах у различных приложений. Если голосовой помощник что-то находит, он записывает эти данные в файл snippets.db. Именно из этого файла Siri берёт то, что нужно владельцу устройства.

Летом Гендлер обнаружил, что даже если пользователь настроил Mail на отправку и получение зашифрованных писем, Siri будет хранить переписки в виде простого текста внутри вышеупомянутый БД.

«Вообще-то, это очень серьёзная проблема. Для правительства, корпораций и простых пользователей, которые считают, что содержимое их писем зашифровано и защищено, хранящиеся в открытом виде данные станут сюрпризом», — пишет специалист в блоге.

Облако MULTIFACTOR прошло аттестацию ФСТЭК России

Облачная часть системы двухфакторной аутентификации и контроля доступа MULTIFACTOR получила аттестат соответствия требованиям ФСТЭК России. Теперь разработчик может официально сказать: защищён не только софт внутри периметра, но и облако — бумаги на месте.

Система соответствует требованиям класса защищённости К1 и уровня защищённости персональных данных УЗ1, а также приказам ФСТЭК № 17 и № 21.

Это позволяет использовать MULTIFACTOR в государственных организациях и других инфраструктурах с высокими требованиями к информационной безопасности.

Решение работает по гибридной схеме. Аттестованная облачная часть включает сертифицированную версию облака, а клиентская — адаптеры и мобильное приложение из сертифицированного состава продукта. Вся конструкция соответствует четвёртому уровню доверия.

По словам технического директора МУЛЬТИФАКТОР Валерия Аблекова, аттестация подтверждает зрелость архитектуры продукта и закрывает весь контур: инфраструктуру заказчика и облачную площадку, размещённую в ЦОДах.

Ранее компания получила лицензию ФСТЭК на разработку и производство средств защиты конфиденциальной информации, а сама система MULTIFACTOR прошла сертификацию регулятора. Разработчик планирует обновлять аттестованную облачную часть вместе с сертифицированной версией продукта.

MULTIFACTOR предназначена для защиты удалённого доступа по RDP, VPN, VDI, SSH и другим протоколам. Решение включено в реестр российского ПО под № 7046. По данным компании, в 2025 году им пользовались более 700 тысяч человек.

В общем, облако больше не слабое звено гибридной схемы: теперь и у него есть официальный аттестат безопасности.

RSS: Новости на портале Anti-Malware.ru