A Facebook évekig felelőtlenül kezelte felhasználói adatait

Kisebb vihart kavart a Symantec tegnapi bejelentése, mely szerint egy programozási hiba miatt egy olyan rés volt a Facebook rendszerében 2011 áprilisáig, ami 2007 óta, éveken át lehetővé tette, hogy a közösségi oldalakon jelen lévő harmadik felek (hirdetők, szolgáltatást kínálók stb.) hozzáférhessenek az összes felhasználó adataihoz (profil, képek, chat-üzenetek stb.), akkor is, ha a fióktulajdonos ezt nem engedélyezte.

A Symantec már korábban, április második hetében értesítette erről a Facebookot, akik megtették az első lépéseket a hiba kijavítására, és tegnap – a köszönetnyilvánítás mellett – hivatalosan is közölték, hogy vizsgálatuk semmiféle bizonyítékot nem talált arra, hogy bárki is kihasználta volna a lehetőséget adatgyűjtés céljából. Emellett némileg szemrehányóan megjegyzik, hogy a Symantec közlése kissé félrevezető lehet, mivel nem említik meg, hogy a harmadik felekkel kötött szerződések tiltják az ilyen, a felhasználási feltételeket megsértő adatgyűjtést és -megosztást a külsős hirdetők és fejlesztők számára.

A Symantec hivatalos blogjában a hibát Candid Wueesttel együtt felfedező Nishant Doshi leírja, hogy a Facebook IFRAME alkalmazásai kiadták a harmadik feleknek az úgynevezett hozzáférési kódokat (tokeneket), ez a hiba a biztonsági cég becslése szerint körülbelül 100 ezer alkalmazást érintett. E tokenek, „kulcsok” birtokában el lehetett érni a felhasználók adatait, követni online tevékenységüket (egy ideje a Facebookon alapesetben a felhasználó dönt erről, egy felugró ablakban adhat engedélyt a külső félnek a különféle szintű hozzáférésre) – de ezt a Symantec is csak lehetőségként említi meg. Ugyanakkor arra is felhívják a figyelmet, hogy ha esetleg mégis történt adatszivárgás, akkor a tokeneket az azokat megszerző el is tárolhatta, ezért az aggódó fióktulajdonosoknak a jelszó mihamarabbi megváltoztatását javasolják, mivel így a régi tokenek használhatatlanok lesznek.

A Facebook a híradások özöne után tegnap este a fejlesztői blogban bejelentette, hogy a gondokat okozó régebbi autentikációs rendszerüket frissíteni fogják, az OAuth 2.0 és a HTTPS bevezetését három lépésben végzik el októberig.

Azóta történt

Előzmények