Aplikace Nothing’s iMessage byla bezpečnostní katastrofou, která byla odstraněna během 24 hodin
Ukazuje se, že společnosti, které blokují bezpečnostní otázky médií, ve skutečnosti nejsou v oblasti bezpečnosti dobré. Minulé úterý Nothing Chats – chatovací aplikace od výrobce Androidu „Nothing“ a začínající aplikační společnosti Sunbird – bezostyšně tvrdila, že se dokáže nabourat do protokolu iMessage společnosti Apple a dát uživatelům Androidu modré bubliny. Okamžitě jsme označili Sunbird jako společnost, která téměř rok slibovala prázdné sliby a zdálo se, že nedbá na bezpečnost. Aplikace byla stejně spuštěna v pátek a internet ji okamžitě roztrhal na kusy kvůli mnoha bezpečnostním problémům. Netrvalo to 24 hodin; V sobotu ráno aplikaci z Obchodu Play nic nestáhlo. Aplikace Sunbird, kterou je Nothing Chat pouze reskinem, byla také „pozastavena“.
Počáteční prodejní prezentací pro tuto aplikaci – že vás přihlásí do iMessage na Androidu, pokud předáte své uživatelské jméno a heslo Apple – byla obrovská bezpečnostní vlajka, která znamenala, že Sunbird bude potřebovat ultra bezpečnou infrastrukturu, aby se vyhnul katastrofě. Místo toho se aplikace ukázala být asi tak nezabezpečená, jak jsme očekávali. Zde je prohlášení Nic:

Jak špatné jsou bezpečnostní problémy? Jak 9to5Google , tak Text.com (který vlastní Automattic , společnost stojící za WordPress) odhalily šokující špatné bezpečnostní praktiky. Nejen, že aplikace nebyla end-to-end šifrována, jak mnohokrát tvrdili Nothing a Sunbird, ale Sunbird ve skutečnosti protokoloval a ukládal zprávy v prostém textu jak v softwaru Sentry pro hlášení chyb, tak v obchodě Firebase . Ověřovací tokeny byly odeslány přes nešifrovaný HTTP, takže tento token mohl být zachycen a použit ke čtení vašich zpráv.
Text.com vydal aplikaci pro ověření koncepce , která by mohla načíst vaše údajně end-to-end šifrované zprávy ze serverů Sunbirdu. Batuhan Içöz , produktový inženýr pro Text.com, také vydal nástroj, který odstraní některá vaše data ze serverů Sunbirdu. Içöz doporučuje, aby si všichni uživatelé Sunbird/Nothing Chat hned změnili heslo Apple, odvolali relaci Sunbirdu a „předpokládali, že vaše data jsou již kompromitována“.
Dylan Roussel z 9to5Google aplikaci prozkoumal a zjistil, že kromě všech veřejných textových dat jsou „všechny dokumenty (obrázky, videa, audio, pdf, vCard…) odeslané přes Nothing Chat A Sunbird veřejné.“ Roussel našel 630 000 mediální soubory v současnosti ukládá Sunbird a zřejmě k některým mohl přistupovat. Aplikace Sunbirdu navrhla, aby uživatelé přenášeli vCards – virtuální vizitky plné kontaktních údajů – a Roussel říká, že osobní údaje více než 2 300 uživatelů jsou přístupné. Roussel celé fiasko nazývá „pravděpodobně největší ‚noční můrou v oblasti ochrany soukromí‘, jakou jsem u výrobce telefonů za poslední roky viděl.“
Napsat komentář