🤔 طبق این بررسی برخی از ویپیانهایی که ادعای محافظت از دادهها را دارند، خودشان دارای آسیبپذیریهای خطرناکاند. بسیاری از کاربران نمیدانند که ویپیانها میتوانند به نقطه ضعف امنیتی تبدیل شوند و دادههای حساس را به خطر بیندازند.
🚇 یک #ویپیان تونلی رمزنگاری شده بین دستگاه کاربر و سرور راه دور ایجاد میکند تا آدرس IP واقعی مخفی بماند و دادهها از دید نفوذگران محافظت شوند. اما اگر آن تونل، خودش دارای «حفره» باشد یا #اپلیکیشن خود رونوشت دادهها بگیرد، مفهوم #امنیت بهکلی بیمعنا خواهد شد.
💔 یکی از اولین دسته مشکلاتی که در تحلیل ۸۰۰ اپ ویپیان شناسایی شده، کتابخانههای قدیمی و آسیبپذیر است. برخی اپها هنوز از نسخههای منسوخ OpenSSL استفاده میکنند که برابر حمله Heartbleed آسیبپذیر است. این وضعیت نشاندهنده عدم بهروزرسانی منظم، ضعف نگهداری امنیتی و بیتوجهی به داراییهای حساس مثل کلیدها یا دادههای کاربران است.
🕵️ مشکل بعدی، ضعف در لایه ارتباطات است؛ برخی از اپها در بررسیها به ضعفهایی مانند عدم اعتبارسنجی گواهی دیجیتال (Certificate Validation) مبتلا بودهاند، به طوری که امکان حمله مرد میانی وجود دارد. اگر اپ ویپیان نتواند اصالت سرور را تایید کند، مهاجم میتواند خود را بین کاربر و سرور قرار دهد، گواهی جعلی ارائه دهد و ترافیک را خوانده و باز بفرستد، بیآنکه کاربر یا سرور متوجه شوند.
🏷️ از سوی دیگر این تحقیق به نادرستی برچسبگذاریها و کمبود شفافیت میپردازد؛ در iOS، اپها باید دادههای مورد استفاده و دلایل آن را اعلام کنند، اما یافتهها نشان میدهد بسیاری از اپها این الزامات را رعایت نکردهاند یا در مواردی اصلا manifest مناسب ندارند. این عدم شفافیت باعث میشود کاربر نتواند بهدرستی تصمیم بگیرد که چه دادهای جمعآوری میشود و برای چه منظوری.
📄 هر اپلیکیشن باید فایلی بهنام manifest داشته باشه که فهرست مجوزها، فعالیتها و دادههای مورد استفاده برنامه را مشخص میکند. اما بررسیها نشان داده بعضی ویپیانها یا manifest ناقص دارن یا اصلا آن را درست تعریف نکردهاند و همین باعث میشود رفتار اپ شفاف نباشد و کنترل امنیتی روی آن سختتر شود.
🚩 علاوه بر این، یکی از مهمترین مشکلات فنی، سوءاستفاده از مجوزها است. اپلیکیشنهای ویپیان گاهی مجوزهای خطرناکی درخواست میکنند، مثلا دسترسی به دوربین، لاگهای سیستمی یا کنترل حسابها در #اندروید که کاملا خارج از عملکرد طبیعی ویپیان است.
⚙️ این بررسی به مشکلات دیگری هم اشاره میکند که در ساختار داخلی بعضی اپها وجود دارد. مثلا بعضی قسمتها به اشتباه طوری تنظیم شدند که اپهای دیگر میتوانند به آن اطلاعات دسترسی پیدا کنند و اطلاعات داخل آن را بخوانند یا حتی تغییر دهند. این یعنی اپ میتواند دستکاری شود.
@PaskoochehBot
@Paskoocheh
Please open Telegram to view this post
VIEW IN TELEGRAM
👍46❤19🔥1
@PaskoochehBot
@Paskoocheh
Please open Telegram to view this post
VIEW IN TELEGRAM
👍57🔥10❤7