Datenpanne: Millionen Kundendaten bei Check24 & Verivox ungeschützt
Es ist so, wie der "Datenexperte" sagte: eine ganz triviale Sache, die ganz leicht zu verhindern gewesen wäre. Und die so nie hätte passieren dürfen.
Daten werden über einen API-Endpunkt abgerufen, dass ist eine bestimmte Route, die in der Adresszeile des Browsers sichtbar wird. Und die Zahlen am Ende entsprechen der Nummer des Datensatzes in der Datenbank beim jeweiligen Anbieter. Die kann jeder Klient - also Browser Benutzer - natürlich in der Adresszeile ändern.
Deshalb muss man prüfen, ob der Klient zur Abfrage überhaupt berechtigt ist.
Wenn man als Entwickler eine API erstellt, verzichtet man zunächst auf die Authentifizierung und Autorisierung. Denn das Erstellen der gewünschten API dauert dann gerade mal fünf Minuten. Und schon kann man mit dem richtigen Projekt loslegen. Die Implementierung der Sicherheitsmaßnahmen, die allerdings dauert ein Vielfaches länger.
Hier ist es offensichtlich bei einer ungeschützten (offenen) API geblieben. Und das liegt einfach an der Dummheit der Entwickler des Betreibers 🤷🏻‍♂️.
Kommentare
1
Kommentare
geschrieben
0
Antworten
erhalten
0
Likes
erhalten
Datenpanne: Millionen Kundendaten bei Check24 & Verivox ungeschützt
Es ist so, wie der "Datenexperte" sagte: eine ganz triviale Sache, die ganz leicht zu verhindern gewesen wäre. Und die so nie hätte passieren dürfen.
Daten werden über einen API-Endpunkt abgerufen, dass ist eine bestimmte Route, die in der Adresszeile des Browsers sichtbar wird. Und die Zahlen am Ende entsprechen der Nummer des Datensatzes in der Datenbank beim jeweiligen Anbieter. Die kann jeder Klient - also Browser Benutzer - natürlich in der Adresszeile ändern.
Deshalb muss man prüfen, ob der Klient zur Abfrage überhaupt berechtigt ist.
Wenn man als Entwickler eine API erstellt, verzichtet man zunächst auf die Authentifizierung und Autorisierung. Denn das Erstellen der gewünschten API dauert dann gerade mal fünf Minuten. Und schon kann man mit dem richtigen Projekt loslegen. Die Implementierung der Sicherheitsmaßnahmen, die allerdings dauert ein Vielfaches länger.
Hier ist es offensichtlich bei einer ungeschützten (offenen) API geblieben. Und das liegt einfach an der Dummheit der Entwickler des Betreibers 🤷🏻‍♂️.