Az internet hemzseg a kiszivárgott kulcsoktól – bankok is érintettek
Több tízmillió oldal átfésülése után döbbenetes eredményre jutottak a biztonsági kutatók: közel 2000 érvényes, alkalmazásokhoz használt API-kulcsot, vagyis gyakorlatilag bejárati kulcsokat találtak szabadon elérhetően az interneten, amelyekből egyesek nagyvállalatokhoz, kritikus infrastruktúrákhoz és kormányzati szervekhez tartoztak. Kiderült, hogy sok fejlesztő egyszerűen beágyazza ezeket a titkos azonosítókat a weboldal kódjába, így nemcsak szakértők, hanem akár botok is hozzáférhetnek érzékeny szolgáltatásokhoz ‒ felhőplatformokhoz, fizetési rendszerekhez vagy kommunikációs szolgáltatókhoz.
Kritikus intézmények és nemzetközi bank is a hibázók közt
Esetünkben ez azt jelenti, hogy egy világszinten kiemelt pénzintézet az egyik oldalának kódjában felejtette benne a felhőkulcsait, amelyek közvetlen hozzáférést adtak adatbázisokhoz és kulcskezelő rendszerekhez. Egy másik érintett cég drónokhoz és távirányítású eszközökhöz fejleszt firmware-t; a fejlesztőik jogosultságait rosszindulatú támadók könnyedén kihasználhatták volna, fertőzött frissítésekkel akár át is vehették volna az irányítást a készülékek felett. A következmények beláthatatlanok lehetnek, hiszen kritikus infrastruktúrák és üzleti rendszerek kerülhettek volna illetéktelen kezekbe.
Hol rejtőznek a veszélyek? Sokszor a JavaScript felelős
A talált kulcsok 84 százaléka JavaScript-fájlokban, 8 százaléka HTML-ben, 7 százaléka JSON-ban bukkant fel – sőt, olyat is találtak, hogy GitHub-hozzáférést biztosító token hevert egy CSS-fájlban. A JavaScript-alapú beépülőknél a buildrendszerek, például a Webpack megkönnyítik, hogy a fejlesztők óvatlanul bennhagyják ezeket a kulcsokat a publikált kódban.
Az évekig nyitva hagyott ajtók
A jelentés szerint a legtöbb fejlesztő nem is tud ezekről a kiszivárgásokról, míg az is gyakori, hogy a kulcsok átlagosan egy éven át zavartalanul elérhetők mindenki számára. A kutatók mindössze 14 szolgáltató adatait ellenőrizték, vagyis messze több titkos API-azonosító keringhet szabadon világszerte, mint amit a mostani kutatás feltárt.
🗑 Tizenöt év után az Apple hivatalosan leállította a torony kivitelű Mac Pro gyártását, egyúttal bejelentette, hogy utódmodellre egyelőre nem lehet számítani...
😱 Egy tudományos mérföldkőhöz érkeztünk: először sikerült egy kizárólag MI által írt tudományos publikációnak átjutnia az emberi szakmai ellenőrzésen...
📡 Ebből következően érdemes megérteni, hogy az eddig alig érzékelhető mágneses hullámokban rejlő lehetőség teljesen új távlatokat nyithat a számítástechnika és a kvantuminformatika összekapcsolásában...
💥 A GitHubot elárasztotta egy nagyszabású átverés, amely során fejlesztők ezreit célozzák hamis Visual Studio Code (VS Code) biztonsági figyelmeztetésekkel...
⚠ A Claude Chrome-bővítmény nemrégiben súlyos hibát tartalmazott, amely lehetővé tette a hackerek számára, hogy mindenféle felhasználói beavatkozás nélkül átvegyék az irányítást a böngésző felett...
🤖 Alex Balazs több mint húsz éve dolgozik az Intuitnál, kezdve mérnökként a QuickBooks Online első verzióin, amikor az volt a fő kérdés, hogy a pénzügyi folyamatokat hogyan lehet áthelyezni az internetre...
Az Android 17 Beta 3 végre elhozza azt a könnyítést, amire sokan vágytak: ismét elég egyetlen érintés a Wi-Fi ki- vagy bekapcsolásához a Gyorsbeállítások panelen...
💸 Erre utal többek között az, hogy a Verizon előfizetői újabb áremeléssel szembesülnek: a Netflix és az HBO Max (reklámos) csomagért eddig kedvezményes árat fizettek, de ennek most vége...
💫 A fekete lyukak világa egészen lenyűgöző. Nemcsak a téridőt képesek meghajlítani, de elképesztő sebességgel forognak, és mindent magukba szívnak, ami a közelükbe kerül...
💧 Nem hiszem el, de újabb felhőalapú lebőgés rázta meg az Európai Bizottságot: egy hackercsapat simán hozzáfért az EU-s tisztviselők Amazon-felhőjéhez, és közben 350 GB-nyi adatot szippantott le több adatbázisból...
🛑 Elon Musk legújabb perében igyekezett bizonyítani, hogy az X-et (korábbi nevén Twitter) elhagyó hirdetők versenyjogot sértettek közös fellépésükkel...
🛫 Felmerül a kérdés, hogy a mai okoseszközökkel telepakolt táskákban hogyan lehet minden eszközt folyamatosan működésben tartani egy hosszú túra, városnézés vagy akár egy fesztivál alatt...
Kiugrott az új iOS 26.4 március 24-én, hozott magával egy rakás izgalmat: végre saját videós podcastok pörögnek az Apple Podcastsban, némi hibajavítás is becsúszott, meg persze még pár apróság...
A bitcoin megint zuhan, most épp 24,5 millió forint alá esett egy darabja, és ahogy ez lenni szokott, előkerül a pánikgomb: akik 10 bitcoint (vagyis nagyjából 245 millió forintnyit) tartanak vagy annál kevesebbet, szó szerint menekítik a vagyonukat...
🎮 Egy lényeges szempont, hogy a hardverhiány miatti áremelkedés főként a belső alkatrészekre volt jellemző, de a perifériák ára nagyrészt stabil maradt...
💸 Csütörtökön nagyot rándult a piac: a befektetők egyetlen nap alatt 62 milliárd forint értékű – azaz 171 millió dollárnyi – tőkét vontak ki az amerikai bitcoin ETF-ekből...