deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

OfferBox yapılandırma hatası 314.009 öğrencinin adını ve e-postasını açığa çıkardı

i-plug, OfferBox mezun işe alım hizmetindeki bir hatanın, işveren hesaplarının üç aydan uzun süre boyunca öğrenci adlarını ve e-posta adreslerini görmesine izin verdiğini ve ürünün temelini oluşturan anonimliği ihlal ettiğini bildirdi.

OfferBox yapılandırma hatası 314.009 öğrencinin adını ve e-postasını açığa çıkardı

Ne oldu

5 Ekim'de Japon şirketi i-plug, üniversite öğrencilerine yönelik iş eşleştirme hizmeti OfferBox'taki bir yapılandırma hatasının, işveren hesaplarının bir öğrenci teklifi kabul edene kadar gizli tutulması gereken kişisel bilgileri görmesine olanak tanıdığını açıkladı. dev.to'da yayımlanan bir yazıya göre, 2027 ve 2028 mezun sınıflarından 314.009'a kadar öğrenci etkilenmiş olabilir.

OfferBox ters boyutlandırma (reverse-scouting) prensibiyle çalışır: şirketler öğrenci profillerini arar ve teklif gönderir, ancak öğrencinin kimliği yalnızca teklifi kabul ettiğinde açığa çıkar. Bu asimetri öğrencilerin hizmete kaydolma nedenidir ve olayı sıra dışı kılan da budur. Saldırgan, fidya talebi ya da çalınmış bir veritabanı yoktu. Bunun yerine veriler, platformun onlardan korumayı vaat ettiği kitlenin ta kendisine ulaştı.

Açığa çıkma nasıl gerçekleşti

dev.to yazısı, i-plug'un açıklamasını aktaran ITmedia habrine dayanarak, sitenin işveren tarafındaki bazı sayfaların öğrenci verilerini iletişim payload'ında — sunucunun sayfayı görüntülemek için tarayıcıya gönderdiği verilerde — içerdiğini anlatıyor. Tarayıcının geliştirici araçlarını açan herkes, öğrencinin soyadını, adını ve e-posta adresini içeren alanları görebiliyordu.

Kısmen hafifletici bir ayrıntı vardı: adlar A4A2 gibi biçimlerde karakter kodları olarak saklanıyordu ve okunmak için bir dönüştürme adımı gerektiriyordu. dev.to yazarının da belirttiği gibi, bu rastgele meraklıarı yavaşlatır ama bir güvenlik önlemi değildir — karakter kodlama şifreleme değildir ve geliştirici araçlarını açacak kadar meraklı biri, bir adı çözmek için de yeterince meraklıdır. E-posta adresleri hiç kodlanmamıştı.

Hata 12 Mayıs'tan 28 Ağustos'a kadar canlıydı. i-plug, 27 Ağustos'ta, yani bir müşteri şirket hiçbir teklif kabul etmemiş bir öğrencinin adı gibi görünen bir şey gördüğünü bildirdikten bir gün sonra durumdan haberdar oldu ve yapılandırmayı ertesi gün düzeltti. Başka bir deyişle hata, şirketin kendi kontrolleri tarafından değil, üç aydan uzun bir üretim süresinin ardından bir müşteri bildirimiyle yakalandı.

Kaç kaydın görüntülendiği bilinmiyor

Haberlerde aktarıldığı şekliyle i-plug'un çerçevesi şöyle: 314.009 teorik bir üst sınırdır; bu süre zarfında arama yapılabilir durumda olan iki mezun sınıfındaki tüm öğrenciler. Gerçekte görüntülenen kayıt sayısı belirlenemiyor, çünkü veriler yalnızca payload'da mevcuttu ve normal kullanımda hiçbir zaman görüntülenmedi; dolayısıyla kimin incelediğini kaydeden bir erişim günlüğü yok. Şirket, etkilenen sayfalara yalnızca müşteri şirketlerin erişebildiğini ve açıklama anına kadar müşteri şirketler dışında bir veri sızıntısının doğrulanmadığını söylüyor.

dev.to yazarısı bunu rutin bir soruşturma temkinliliği olarak değil, bilinemez bir nicelik hakkında dürüst bir ifade olarak okuyor ve temkinli yorumun doğru olduğunu savunuyor: öğrenciler verilerinin üç ay boyunca tamamen erişilebilir olduğunu varsaymalı ve buna göre hareket etmeli.

Etkilenen öğrenciler için tavsiyeler

Mayıs ile Ağustos arasında arama yapılabilir durumda olan 2027 ve 2028 mezunları için dev.to yazısı birkaç pratik adım öneriyor. Adınızı zaten bilen işe alım uzmanlarıyla iletişim bekleyin ve olağandışı şekilde bilgili görünen istenmeyen mesajlara ekstra şüpheyle yaklaşın. OfferBox veya i-plug'dan geldiğini iddia eden her iletişimi, mesajdaki bağlantıları takip etmek yerine şirketin kendi sitesini ziyaret ederek doğrulayın. Açığa çıkan e-posta hesabı için multifactor authentication'ı etkinleştirin, çünkü bu adres muhtemelen diğer hizmetler için kurtarma yoludur. Olay dizine eklendiğinde Have I Been Pwned'ı kontrol edin. Yazar ayrıca hizmet başına özel bir e-posta adresi kullanmanın yararını savunuyor, ancak bir alias'ın platformun meşru olarak ihtiyaç duyduğu adın kendisini koruyamayacağını da kabul ediyor.

Neden önemli

Bu olay ürünün merkezî vaadini geçersiz kıldı. Öğrenciler anonimliğin teknik olarak zorunlu kılındığına inandıkları için kimlik verilerini teslim ettiler ve öyle değildi. Habere göre i-plug'un yayın süreci, ekranda görüntülenen arayüzde başıboş kişisel veri olup olmadığını kontrol ediyordu ama onun altındaki verileri hiç incelemiyordu — bir kez söylendiğinde apaçık görünen ve birçok web uygulamasının paylaştığı bir boşluk, çünkü çoğu arayüzün hiç göstermediği verileri gönderiyor.

Olay ayrıca ihlal muhasebesinin sınırlarını gözler önüne seriyor. Sızan veriler yalnızca kullanıcı arayüzünün altında yaşıyorsa, geleneksel erişim günlükleri hiçbir şey söylemez ve şirketi etkilenen kullanıcılara gerçekten zarara uğrayıp uğramadıklarını söyleyemez hale getirir. dev.to yazarısı izlenmesi gereken iki açık soruya dikkat çekiyor: i-plug etkilenen öğrencilere bireysel olarak bildirimde bulunacak mı ve olayı Japonya'nın Kişisel Bilgi Koruma Komisyonu'na rapor edecek mi — ikisi de açıklamada ele alınmadı.

  • #privacy
  • #data-breach
  • #web-security
  • #recruiting
  • #japan

İlgili yazılar