תו”ל הסייבראבטחה של דומינוס פיצה: תבטיחו לא להציץ
“מעקב המשלוח” באתר המשותף של ספקיות המזון המהיר פיצה דומינוס ו-ynet מאפשר להכניס מספר טלפון נייד ולראות באיזה שלב נמצאת הפיצה שהוזמנה.
איך הם מונעים מזרים לעקוב אחרי הפיצה שלכם? באמצעות דרישה לסמן צ’קבוקס שלידו נכתב “אני מסכים לעקוב אחרי ההזמנה שלי בלבד”. לא תסמנו? לא תוכלו לעקוב אחרי הפיצה. אאור שרף, שהלשין על כך לחדר 404, אומר שזה כמו אבטחת מידע, רק הרבה יותר זול.
28 באפריל, 2014 | בנושאים 404
תגובות
7 תגובות לפוסט “תו”ל הסייבראבטחה של דומינוס פיצה: תבטיחו לא להציץ”
פרסום תגובה
עליך להתחבר כדי להגיב.
כן – זה פשוט מגוחך. ככה לא עושים אבטחת מידע. אבל בואו רגע נסתכל על זה באמת. איזה מידע יכול להפיק ה”האקר” מעמוד המעקב? שהפיצה שלי כבר בתנור? הוא אפילו לא יכול לדעת מה הזמנתי על הפיצה, שלא לדבר על פרטים כמו הכתובת למשלוח או כרטיס האשראי. מה הנזק האמיתי פה? מה אפשר ללמוד מכך? נניח שהאקר יודע את הטלפון שלי. עכשיו מצדי שיישב על האתר ימים ולילות לארוב להזמנה החודשית-דו-חודשית שלי כדי לדעת שהפיצה שלי נשלחה כבר! וואו! תפסו אותי במערומי ברשת!
וזה מתקשר ישירות לניסוח של הפוסט, כי אכן יש לבחון את עלות ההגנה לעומת התועלת. אם אין כל ערך במידע, אז התועלת בהגנה היא אפסית וחבל על ההשקעה באבטחת המידע הזה.
זו כוונת הפוסט. אם צריך אבטחת מידע, ככה לא עושים את זה. ואם לא צריך, בשביל מה הצ’קבוקס האידיוטי?
כדי לתת רעיונות
כל הפוסט הזה הוא שטותי. הרי לא נחשף שום מידע רגיש.
טענה נגדית אחרת יכולה באותה מידה של ניטפיקיות להיות – מדוע הם לא מציינים שאיני “רשאי” לבדוק מצב הזמנות שאינן שלי ?
בשביל מה הצ’קבוקס האידיוטי? כדי שיהיה לך אייטם, זה למה!
מה ששטותי זה להחליט שהמערכת זקוקה לאבטחת מידע, וליישם את זה בצורה המטומטמת הזאת.