
Yaqinda ishga tushirilgan hujjatlarni saqlash xizmatida zaiflik aniqlandi.
«Scratch» taxallusidan foydalangan Habr foydalanuvchisi yaqinda ishga tushirilgan hujjatlarni saqlash va tezkor autentifikatsiya qilish xizmati Telegram Passport’dan foydalanuvchi ma’lumotlarini o‘g‘irlash usulini topdi. Scratch xizmat shifrlangan foydalanuvchi ma’lumotlarini, kriptografik kalitlarni va tasodifiy baytlar bilan aralashtirilgan shaxsiy ma’lumotlar xeshini bulutga yuborishini aniqladi. Scratch’ga ko‘ra, bu ma’lumot xizmatni buzib kirish va qo‘pol kuch hujumi yordamida foydalanuvchi ma’lumotlarini o‘g‘irlash uchun yetarli.
«Bu «tasodifiy shovqin»dan uzoq; unda parol bilan himoyalangan shifrlash kaliti kabi barcha kerakli narsalar mavjud. Bu foydalanuvchi ma’lumotlariga AES kalitlarining har qanday mumkin bo’lgan kombinatsiyasini sinab ko’rishdan (2^256) ancha tezroq kirish imkonini beradi. Shuningdek, Telegram mualliflari tomonidan ixtiro qilingan mexanizmlar, masalan, bayt yig’indisi yordamida kalitning haqiqiyligini tekshirish, shifrlash kalitini yaratishda ma’lumotlarning o’zidan foydalanish va HMAC o’rniga ma’lumotlarni xeshlash juda shubhali», deb ta’kidladi ekspert.
Scratch buzg’unchilardan himoya qilishning mumkin bo’lgan usullaridan biri sifatida 8 belgidan uzunroq murakkab parollardan foydalanishni aniqladi, ammo bunday himoyadan foydalanadigan foydalanuvchilar soni nisbatan kam.
Eslatib o’tamiz, Telegram ma’muriyati ilgari foydalanuvchilarga hujjatlarni yuklash va mijozni identifikatsiyalashni talab qiladigan veb-saytlarda tekshirishdan o’tish imkonini beruvchi yangi bulutli xizmat – Telegram Passport ishga tushirilishini e’lon qilgan edi. Telegramning ushbu yangi funksiyasi foydalanuvchilarga fotosuratlar, skanerlangan hujjatlar va bank hisob raqami ma’lumotlari kabi shaxsiy ma’lumotlarni bir marta yuklash va keyin ularni shaxsni tasdiqlashni talab qiladigan onlayn resurslarda ishlatish imkonini beradi.