Sokkoló leleplezés: az ellenőrizetlen hozzáférés továbbra is minden alkalmazás gyenge pontja!

Sokkoló leleplezés: az ellenőrizetlen hozzáférés továbbra is minden alkalmazás gyenge pontja!
Az OWASP (Open Worldwide Application Security Project) közzétette legfrissebb, 2025-ös Top 10-es alkalmazásbiztonsági kockázati listáját, amelyen ismét a hozzáférés-vezérlés megsértése végzett az élen. Ezt rögtön a hibás biztonsági beállítások, majd a szoftverellátási lánc problémái követik, és idén először külön kategóriát kapott a prompt injection – a mesterségesintelligencia-alkalmazások egyik fő fenyegetése.

A legnagyobb veszélyforrás: ellenőrizetlen hozzáférés

A webalkalmazások, API-k és digitális rendszerek legsebezhetőbb pontja továbbra is az ellenőrizetlen hozzáférés: az OWASP adatai szerint a tesztelt alkalmazások 3,73 százalékát érinti. Ilyen hibák például, ha jogosultság nélkül elérhetők bizonyos oldalak URL-címek manipulálásával, ha olyan API-k működnek, amelyeknél hiányzik a hozzáférés-ellenőrzés, vagy amikor a rendszer nem érvényesíti a legkisebb jogosultság elvét. Az alapelv: alapértelmezetten tiltsunk mindent, kivéve a nyilvános erőforrásokat.

Hibás konfigurációk és ellátási lánc gondok

A második helyen a rossz biztonsági beállítások szerepelnek, amelyek különösen a felhőalapú és az infrastruktúra-biztonság szempontjából problémásak. Egyre több fejlesztő kizárólag konfigurációval igyekszik megoldani a biztonságot, ami új sebezhetőségekhez vezet. Az ellátási lánc hibái a harmadik helyen végeztek: bár ritkábbak, de ha előfordulnak, a legmagasabb kockázatú sebezhetőségeket okozzák.

Prompt injection és az új kihívások

Új fenyegetésként jelent meg a prompt injection is: a nagy nyelvi modellek (LLM) és mesterségesintelligencia-alkalmazások esetében a támadók úgy alakíthatják a beviteli promptokat, hogy a modell kikerülje a biztonsági ellenőrzéseket. Szintén új a kivételes állapotok helytelen kezelése, például amikor futás közbeni hibák érzékeny adatokat árulnak el, vagy fennakadáshoz vezetnek.


Csúfosan lassú fejlődés

Bár évről évre egyre több problémát azonosítanak a fejlesztői eszközök, a szakmabeliek szerint a helyzet az elmúlt húsz évben lényegében nem javult. A biztonság sok cégnél továbbra is csak utólagos szempont, miközben a menedzsment az új funkciók bevezetését erőlteti, mire már rég késő.

2025, adrienne, go.theregister.com alapján

Legfrissebb posztok

csütörtök 12:25

A 6 legbénább szexuális célzás a marketing történelemben

A szex használata a reklámban egyidős annak létrejöttével. Ezer százalék, hogy az első reklámban ami az első kereket reklámozta, rögtön kettőt raktak egymás mellé, hogy egy pár cickóra hasonlítson...

kedd 14:10

Egy könyvvel az ellenség szívéhez – Franklin megdöbbentő módszere

Egy nap eszébe jutott valami merész és szokatlan. Tudta, hogy ellenfelének könyvtárában számos ritka és értékes kötet található, melyekre nagy becsben tartott, és az is köztudott volt, hogy igazi büszkesége egyik különleges könyv volt, amelyet csak kevesen olvashattak...

MA 14:49

Az élő kisvarangyokat világra hozó varangyok felfedve

Tanzánia hegyeiben három új varangyfajra bukkantak, amelyek egyedülálló módon kihagyják az ebihal stádiumát, és már élő, apró varangyokat hoznak világra...

MA 14:31

Jön a Lego Az idő okarinája készlet

🎸 A Nintendo és a Lego ismét összefogott: ezúttal egy igazán klasszikus játék, az Az idő okarinája (The Legend of Zelda: Ocarina of Time) alapján érkezik új építőkészlet...

MA 14:24

Mit tudnak most az otthoni robotporszívók és Dysonok

A porszívózás hatékonysága nemcsak a szívóerőn múlik, hanem azon is, mennyire szívesen használjuk az eszközt...

MA 14:13

A James Webb-teleszkóp rábukkanhatott az univerzum legelső csillagaira

🔭 A James Webb űrteleszkóp minden eddiginél korábbi csillagokat, úgynevezett III. populációjú (Population III) csillagokat fedezhetett fel egy 13 milliárd fényévre lévő halmazban, a LAP1-B-ben...

MA 13:11

Az óriási bukó: A YouTube TV-kiesés napi 1,5 milliárdba kerül a Disney-nek

A Disney komoly veszteségeket szenved el a YouTube TV-n bekövetkezett, már több mint tíz napja tartó kimaradás miatt, amely érinti az ESPN-t, az ABC-t és más csatornákat...

MA 12:51

Figyelem: Ismert bébitápszer miatt került 15 csecsemő kórházba

⚠ Az Egyesült Államokban 12 államban vonták vissza a ByHeart Whole Nutrition Infant Formula nevű bébitápszert, mivel felmerült a gyanú, hogy a termék Clostridium botulinummal szennyeződhetett...

MA 12:41

Milliárdos veszteség: A Disney naponta bukik a YouTube TV leállásán

Elemzők szerint a Disney naponta több mint 1,6 milliárd forint bevételtől esik el a YouTube TV csatornáinak kiesése miatt, mivel a Google-lel folytatott tartalomterjesztési vita tovább húzódik...

MA 12:32

Stabil kvantumkommunikáció már mozgó környezetben is lehetséges

Dél-koreai kutatók forradalmi eredményt értek el a kvantumkulcs-elosztásban: sikerült kifejleszteniük és kísérletileg igazolniuk egy mérésvédelem (Measurement Protection, MP) elvén alapuló új módszert, amely stabil kvantumkommunikációt tesz lehetővé mozgó eszközök – például műholdak, hajók, drónok – között is, a világon elsőként...

MA 12:02

Az új Synology-frissítés mindenkit érinthet, aki NAS-t használ

💻 A Synology orvosolta azt a kritikus sebezhetőséget, amelyet a BeeStation termékekben fedeztek fel a legutóbbi Pwn2Own versenyen...

MA 11:51

Az északi fények elszabadulnak Amerikában: jön a brutális napvihar

Az AR4274 nevű aktív napfoltrégió az elmúlt napokban hatalmas kitöréseket produkált: több koronakidobódás (CME) is eltalálhatja a Földet, köztük egy olyan erős is, amelyhez hasonlót ritkán láthatunk...

MA 11:41

Az MI-chatbotok új veszélye: titkolt evészavarok és hamis eszmények

⚠ Az MI-alapú csevegőrobotok egyre nagyobb kockázatot jelentenek azok számára, akik evészavarokra hajlamosak...

MA 11:32

Az új üstökösrádió, az intersztelláris 3I/ATLAS természetes rejtélye

🚀 A dél-afrikai MeerKAT rádióteleszkóp tudósai először észleltek rádiójelet az intersztelláris 3I/ATLAS üstökösből, miközben az áthaladt a Naprendszeren...

MA 11:11

Az észak-koreai hackerek már a Google-t is fegyverré alakítják

🛡 Észak-koreai kiberkémek új szintre emelték a taktikáikat: már a Google Eszköz keresése (Find My Device) funkcióját is bevetik, hogy távolról töröljenek bizonyítékokat az általuk feltört androidos telefonokon és tableteken...

MA 11:01

Az új MI-varázslat: a Google Fotók minden fotódat szerkeszti

A Google Fotók (Google Photos) új MI-vezérelt funkciókkal bővült, amelyekkel kényelmesebb és személyre szabottabb lett a képszerkesztés...

MA 10:57

Az örök élet titka: a hangod alapján működő új MI

Robert LoCascio három évtizeden át volt a LivePerson vezérigazgatója, most azonban új céget indított, amely az élet és a személyiség digitalizálásán dolgozik...

MA 10:51

Veszélyes Microsoft-hibát javítottak, 63 biztonsági rést is befoltoztak

Ismét eljött a Microsoft novemberi javító keddje, amely idén egy kritikus nulladik napi sérülékenység lezárását és összesen 63 biztonsági rés befoltozását hozta...

MA 10:37

Gyémántalapú kvantumérzékelők nyitnak új korszakot

A kvantumtechnológiai forradalom újabb mérföldkőhöz érkezett: a Kaliforniai Egyetem, Santa Barbara kutatócsoportjának sikerült olyan laboratóriumban növesztett gyémántot előállítani, amelyben korábban sohasem látott, egyedi kvantumjelenségek érhetők el...