İnternetteki depolama uygulamalarında güvenlik açığı

Dropbox ve Box gibi internette depolama hizmetleri sağlayan uygulamalara rakip bir hizmet olan Intralinks, ev ipoteği, banka hesapları gibi bazı hayati dosyalara istenmeyen kişilerin ulaşabilmesini mümkün kılan iki önemli sorun keşfetti. Söz konusu sorun, esasen bu tür depolama hizmetlerinin kullanıcılarına, dosyaları bağlantı vererek başkalarıyla paylaşmalarını sağlayan işlevle ilgili.

Dropbox, acil bir önlem olarak daha önce paylaşılmış bağlantıları iptal ettiğini açıkladı ve bundan böyle paylaşılan bağlantıların üçüncü kişilerce görülmesini engelleyen bir önlem geliştirdiğini bildirdi.

BBC Türkçe’de yer alan habere göre, Dropbox, sitesine koyduğu notta, "Bağlantı paylaşmanın işiniz açısından hayati bir önem taşıdığının farkındayız ve sebep olduğumuz rahatsızlıktan dolayı özür dileriz. Depoladığınız bilgilerin güvenliği için elimizden gelen herşeyi yapmaya devam edecek ve sizleri son gelişmelerle ilgili olarak sürekli bilgilendireceğiz" ifadesini kullandı.

Dropbox önümüzdeki bir kaç gün içinde eski linklerin de bu güvenlik ihlalinden etkilenmeyecek şekilde yeniden işlevsel olacağını duyurdu.

Box şirketi ise söz konusu güvenlik sorunuyla ilgili bir açıklama yapmadı.

Güvenlik konularında uzman Graham Cluley, kimlik hırsızlarının rastgele veri toplamak için bu hassasiyetten yararlanabileceklerine dikkat çekiyor ve depolama hizmeti veren şirketlerin daha açık uyarılar yapması gerektiğini düşünüyor.

Ne yapabilirsiniz?

Güvenlik uzmanı Cluley kendi blogunda, Dropbox, Box gibi depolama hizmetlerini kullananların, paylaşmak istedikleri dosyaları koydukları kısma erişimi sınırlama konusunda bazı tavsiyelerde bulunuyor.

Aslında her iki internet sitesi de paylaşılan linklerin güvenliği için önlemler öneriyor ama bunları yaptığınızda kullanım zorlaşıyor.
Cluley, "Bu, bu tür sitelerin daima yüzleşmek zorunda olduğu bir ikilem: Güvenlik ve kullanım kolaylığı ters orantılı" diyor.
Depolama hizmeti sağlayan siteler, kullanıcılara genellikle depoladıkları dosyaları başkalarıyla paylaşabilmek için bir bağlantı adresi oluşturma imkanı veriyor.

Nasıl işliyor?

Böylece kullanıcı, bu bağlantıyı kopyalayarak başka birine gönderiyor, gönderilen kişi de bu bağlantıya tıklayarak dosyaya doğrudan erişiyor.

Bağlantı adresinin karmaşık bir yapıya sahip olması, aslında bu bağlantıya yanlışlıkla ya da tesadüfen istenen kişiden başkasının girmesini hemen hemen imkansız hale getiriyor.
Fakat Intralinks şirketi, bu bağlantılara daha önce öngörülmeyen iki şekilde erişilebileceğini keşfetti.

Öncelikle, paylaşılan linklerin, çoğu zaman internet sitelerinin yönlendirme verilerinde göründüğünü farketti.
Bir çok internet sitesi, ziyaretçilerin sitelerine hangi yolla geldiğini anlamak için yaptıkları işlem trafiği analizlerinde, bu yönlendirme verilerini kullanıyor.

Intralinks, Dropbox'da paylaşılan bir dosyanın içinde herhangi bir internet sitesine link bulunuyorsa ve internet görüntüleyicisinde tıklandıysa, o tıklanan internet sitesi sahibinin, yönlendirme verilerinde paylaşılan Dropbox dosyasının adresini görebileceğini ve dolayısıyla da girebileceğini ortaya çıkardı.

Dropbox, aldığı önlemin bu ilk sorunu çözdüğünü söylüyor.

Google reklamları riski

Ama Intralinks Google'da bir reklam kampanyası yaparken başka bir hassasiyet daha keşfetti.

Google arama motorunda her bir Dropbox veya Box kelimesi arandığında kullanıcıların karşısına Intralinks reklamı çıkması için bir anlaşma yapmıştı.

Google arama motoruna reklam veren şirketlere, daha sonra bu reklamlara kullanıcıların hangi yollarla gelip ulaştıklarına dair veriler yollanıyor.

Intralinks bu verilere bakarak, bir çok insanın Google arama motorunu kullanırken, paylaşılmış bir Dropbox veya Box dosyasının tam adresini kopyalayıp yapıştırdığını gördü.
Bu adresleri görebilen Intralinks, kendisine Google tarafından gönderilen veriler üzerinden bu dosyaları açabiliyordu.

Bir dosya indirme adresini arama motoruna yükleyen çok kişi yoktur sanılabilir ama Intralinks yüzlerce belgeye bu yolla girebildiğini bildirdi.

İnternet güvenlik uzmanı Graham Cluley, Dropbox'un bulduğu çözümün, işte bu ikinci hassasiyeti çözmediğini söylüyor.

Avatar
Adınız
Yorum Gönder
Kalan Karakter:
Yorumunuz onaylanmak üzere yöneticiye iletilmiştir.×
Dikkat! Suç teşkil edecek, yasadışı, tehditkar, rahatsız edici, hakaret ve küfür içeren, aşağılayıcı, küçük düşürücü, kaba, pornografik, ahlaka aykırı, kişilik haklarına zarar verici ya da benzeri niteliklerde içeriklerden doğan her türlü mali, hukuki, cezai, idari sorumluluk içeriği gönderen Üye/Üyeler’e aittir.