Elisalta tuli sitten vastaus

Nyt tuli Elisan aspasta sitten hyvinkin suora vastaus:

Elisa ei ole toistaiseksi tehnyt päätöstä URL-listan käyttöönotosta, eikä tiedossa ole, milloin mahdollinen päätös listan mahdollisesta käyttöönotosta olisi ajankohtainen. Toistaiseksi Elisa ei siis ole tekemässä näiltä osin muutoksia palveluunsa.

No kiitos tästäkin vähästä. Sinäänsä ihan hyvä kyllä, että URL-sensuuria ei vielä nähdä elisalaisten laajakaistojen tukkeena. Mutta jokin kumma ääni pään sisällä koittaa sanoa, että Elisan norsunluutornissa tiedetään tästä asiasta enemmän kuin asiakaspalvelussa.

Toivottavasti edes ilmoittavat asiallisesti sitten jos/kun URL-listakin otetaan käyttöön. Nimittäin kohta alkaa fiilis olla kuin entisellä – ja nimenomaan entisellä – Sampo pankin asiakkaalla: Mikään ei toimi ja mistään ei kerrota.

Sananen XSS:stä

Viime päivinä on Sampo pankin verkkosivu-uudistuksen takia tai ansiosta näkynyt paljon löydettyjä XSS- eli Cross-site scripting-haavoittuvuuksia verkkosivuilla. Tämä siksi, että hakkerit ovat kiinnostuneet ottamaan aiheen asiakseen ja kokeilemaan.

Mainittakoon tähän väliin se, että termillä hakkeri tarkoitan tietotekniikasta kiinnostunutta henkilöä, jota kiinnostaa tietää miten tietojärjestelmiä käytetään niinkuin niitä ei ole suunniteltu. Ja kokeilemallahan se parhaiten selviää. Hakkerilla ei ole tarkoituksena tuottaa vahinkoa kohteelleen, vaan ainoastaan tutustua asiaan siksi koska se on mahdollista. Hakkereilla on usein moraali, ja he noudattavat tiettyjä sanattomia käytössääntöjä, joihin palaan myöhemmin.

Mediat ja maallikot valitettavan usein kuitenkin mieltävät hakkerit krakkereiksi, jotka taas ovat ihan oma porukkansa. Nämä haluavat aiheuttaa vahinkoa, varastaa tietoja ja myydä niitä esim. kilpailijayrityksille. Krakkerit ovat IT-maailman murhaajia ja varkaita, ja itse en ainakaan moista menoa tue.

Mutta XSS:ään palatakseni kerron senkin, että haavoittuvuuksien keräämiseen on olemassa jo oma verkkosivustonsa, josta löytyy lista olemassaolevista ja korjatuista haavoittuvuuksista sekä muutenkin tietoa XSS:stä. Listalta löytyy myös oma kontribuutioni, SFS:n sivuilta löytynyt haavoittuvuus (näyttäisi olevan nyt korjattu).

Mutta aukkolistan alussa on tärkeä ohje, jota muutenkin haavoittuvuuksia löydettäessä tulisi pitää arvossaan: asiasta tulee ilmoittaa aina asianomaiselle. Itse ilmoitin SFS:lle eilisiltana ja nyt, alle vuorokautta myöhemmin, aukko on jo korjattu.

Tämä oli ihan oikea vastaus, mutta tiedän eräänkin verkkosivuston ylläpitäjän, jonka kanssa juttelin samalla vilkaisten heidän sivustonsa PHP-lähdekoodia. Sivusto luottaa käyttäjän syötteeseen sataprosenttisesti, ja toimintaperiaate sivujen näyttämiseen on include($_GET[’sivu’]); . Jos et tajunnut, ei se mitään.

Kerroin tietenkin tälle ylläpitäjälle asiasta. Hän ei ilmeisesti aikaisemmin ollut kuullut XSS:stä, joten selitin asian pähkinänkuoressa jotakuinkin näin: ”Tämä haavoittuvuus mahdollistaa sen, että pahantahtoisella kolmannella osapuolella on mahdollisuus käyttää sivustoa väärin, saada luottamuksellisia tietoja jne”. Tähän tämä admin totesi että ”Hakkerithan pääsee minne tahansa tekemään mitä tahansa kuitenkin”.

Tyrmistyin tämän kuullessani ja totesin edes alkeellisen suojaamisen olevan hyväksi maineen ja tietoturvan kannalta, johon sain kuulla tiukkaan sävyyn: ”sinua ei ole pyydetty neuvomaan tässä asiassa eikä se sinulle kuulu, enkä usko että ketään tämä asia kiinnostaakaan.”. No, onneksi minun tietojani ei ole tuossa järjestelmässä – eikä tule olemaankaan.

Mietinpähän vaan että kuinka monta nettisivuja pitävää PK-yritystä Suomenkin rajojen sisältä mahtaa löytyä joilla asenne tietoturvaan on lähinnä tuollainen EV(V)VK. Siltikin kannustan jokaista kynnelle kykenevää etsimään haavoittuvuuksia verkkosivuista ja muistamaan tärkeysjärjestyksen:

  1. Löydä aukko
  2. Ilmoita aukosta asianomaiselle
  3. Ilmoita aukosta Cert.fi:lle
  4. Naureskele aukolle ja ota kuvakaappauksia tyhmistä sivuista upotettuna tähän uhrisivustoon
  5. ?????
  6. PROFIT!

Mutta siinä kaikki tältä kertaa. Ja niin, jos KServeriltä löytyy noita aukkoja niin sopii ilmoitella vaikkapa sähköpostitse.

Pitihän se arvata

No pitihän se arvata että minkä takia Sampo Pankin sivut kusevat. Tekijänä on ah-niin-taidokas TietoEnator (lähde), tai tarkemmin ottaen sen tytäryhtiö mutta kuitenkin.

Saman talon sisällä on ollut ongelmia mm. yhteishakuun käytetyn kouluta.fi -sivuston toteuttamisessa. Tänään se oli järjettömän tukossa, kun käyttelin sitä. Muutenkaan en ole hirveän mairittelevaa palautetta siitä kuullut: kaikki toiminnallisuudet eivät toimi, käyttöliittymä on sekava ja käyttäjäroolit (joita on varmaankin jotakuinkin 20-30 erilaista) arpovat hyvin erilaisia tuloksia hakijoista.

Tulikin tässä mieleeni, että luin tänään siitä, että Eduskunnan nettisivuilla on ollut haavoittuvuus, joka on mahdollistanut sivujen muokkaamisen käyttäen oikeanlaisia hakukyselyitä (haiskahtaa SQL Injectionilta). Sivuston toteuttajan nimi kuulostaa tutulta. Ah, nyt muistankin: TietoEnator.

Muistattekos muuten, kuka toimittaa suomalaisille sähköisen äänestysjärjestelmän, jonka auditoijilla on salassapitovelvollisuus ongelmista ja jonka toiminta on liikesalaisuus? Oikein, TietoEnatorhan se taas siellä.

Itse ei vapaaehtoisesti TietoEnatorin paskoihin koskisi pitkällä tikullakaan, kun siellä näyttäisi olevan 20 juopunutta apinaa hakkaamassa näppäimistöjä päähän, tai sitten Insinööri® on miettinyt liikaa hienoja teknisiä kikkailuja ja unohtanut käytettävyyden, vakauden ja turvallisuuden. Suosittelenkin TietoEnatoria vaihtamaan nimensä kuvaavammaksi, kuten vaikka EpicFailure:ksi. Hyvää illanjatkoa.

Sampo-Pankin synkkä tiistai

Sampo-pankki ilmoitti jo aiemmin hienosta ja kalliista uudistuksestaan, joka veti koko laitoksen kiinni kaikilta osin pääsiäisen pitkäksi viikonlopuksi. Ilmeisesti Isot Pamput® ajattelivat että tiistaiaamuna vaan töpseliä seinään ja se siitä – valitettavasti homma ei käynytkään ihan niin vaan ja tuloksista puhui tänään mm. IT-viikko ja Tietokone-lehti (linkit aikajärjestyksessä):

Että tämmöistä. Noh, onneksi itse en joudu olemaan kyseisen firman talutushihnassa (Eräjärven säästöpankissa molemmat tilit) mutta isukilla jotain rahoja ko. firmassa on ilmeisesti.

Sampo-pankin, Fujitsu-Siemensin ja Mustan pörssin ”Verkkopankki vaatii uuden Quad-Corella varustetun Vista Ultimate -tietokoneen merkkiä Fujitsu-Siemens” -markkinointi on kyllä tepsinyt yllättävän hyvin, vaikka totuuden kanssa sillä ei ole mitään tekemistä. Ubuntulla kokeilin ladata verkkopankin etusivua ja hyvin toimi. Tai hyvin ja hyvin: se Java-kikkare on äärettömän raskas.

Kolme sanaa Sampo Pankille tämänpäiväisestä räpeltämisestä: ”ei näin”.