Taloussanomat
Lue uutinen mobiilisivustolla

Java-korjaus pitää Balancionin kiinni viikonlopun

Kuva: Matias Mäki

5.2.2010 14:57 Kuluseurannan verkkopalvelu Balancion on kiinni maanantaihin asti. Yhtiössä paikataan Java-sovelluksesta löytynyttä tietoturva-aukkoa.

Yksityishenkilöiden kuluseurannan palvelu Balancion on sulkenut palvelunsa maanantaihin saakka Java-sovelluksesta löytyneen tietoturvauhan vuoksi. Yhtiö rakentaa viikonlopun aikana suojauksen käyttämäänsä Java-sovellukseen.

Java-sovellus hakee Balancionin asiakkaiden tilitietoja verkkopankeista.

– On kysymys Javaan liittyvästä sisäänrakennetusta ongelmasta. Haavoittuvuus on äärimmäisen harvojen tiedossa koko maailmassa, kertoo Balancionin toimitusjohtaja Jussi Muurikainen.

Muurikaisen mukaan sovelluksesta ei ollut vaaraa, jos sitä käytettiin Balancionin palvelun kautta, mutta ulkopuolinen koneelle hyökkäävä saattaisi pystyä hyödyntämään sitä.

Yhtiö rakentaa Java-komponenttiin lisäsuojauksen, joka asentuu Balancionin palvelun käyttäjien tietokoneille automaattisesti seuraavan kerran, kun he käyttävät palvelua.

Muurikaisen mukaan vastaavaa Java-sovellusta käytetään myös kymmenien muiden yritysten palveluissa, eikä Balancionin lisäsuojaus paikkaa niitä. Kaikenkattavan suojauksen Javaan sisäänrakennettuun haavoittuvuuteen voivat tehdä vain Java-koodin kehittäjät.

Jutun kirjoitti: Perttu Pitkänen

Perttu Pitkänen

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (9)

Huono 0
Sampon verkkopankki!
Pennuille Javaa - jannuille pe***
Java - Tietoturvan edelläkävijä.
opiskelen myös javaa paraikaa...
Itseäni huolettaa koko java tai paremminkin sen tulevaisuus. Jaksaako Oracle olla siitä kiinnostunut. Olisi suuri sääli lopettaa yksi parhaista ohjelmointikielistä. Onneksi on sentään nuo avoimetkin projektit.
sax
Huono 5
ei mut oikeesti - tosi mielenkiintoista!
Jorma O.
Jokohan Balancionissa nyt ymmärretään että käyttäjän selainistunnon kaappaaminen java-kikkareelle tilitietojen saamiseksi on oikeasti huono idea?
TMies
Huono 2
Taitaa tiedotuspolitiikka muuttua kun vastaavia Java-kikkareita käyttävät muut firmat yrittävät kohta tukkia Balancionin suut.

Istunnon kaappaus millä tahansa menetelmällä on huono idea, ellei kyseessä ole nimenomaan ns. crack-projekti.
Yksi harvoista - kieltäkää Java kirjat ja kurssit
Huono 0
Taitaa tiedotuspolitiikka muuttua kun vastaavia Java-kikkareita käyttävät muut firmat yrittävät kohta tukkia Balancionin suut.

Java on kuitenkin omaa luokkaansa siinä miten helppoa on reverse-engineerata jonkun toisen tekemä javakikkare ja katsoa onko siellä reiät tukittu.

Muutenkin on vaikea ymmärtää miksi Balancionin on pitänyt tehdä homma noin riskialttiilla tavalla. Osuuspankin verkkopankista voi ladata tilitiedot CSV -tiedostona jonka parsiminen onnistuu keneltä vain.
TMies
Huono 0
Tämän sotkun seurauksena ehkä aletaan taas miettimään sitäkin onko kaikkia palveluja tosiaan pakko tunkea pilveen jos ei ole kapasitettia ymmärtää kaikkia siihen liittyviä riskejä. Miksi esimerkiksi käyttäjä haluaisi antaa koko tilihistoriansa pilvipalvelun käyttöön, edes kryptattuna?

Jos tämäkin palvelu olisi toteutettu perinteisenä desktop-softana ja tallennettu tilihistoria paikallisesti mitään ongelmaa ei olisi. Softaan voisi vaikka tehdä WebKitistä oman selaimen jonka kautta pankkiyhteys hoituu ja CSV:n voisi tuolloin ladata suoraan muistiin parsittavaksi.

Jostain syystä nykyisin on äänessä arkkitehtipolvi joiden mielestä ratkaisu kaikkiin ongelmiin on pilvi. Sen jälkeen kun tämä "itsestäänselvä" valinta on tehty voidaankin polttaa sijoittajien rahoja muutama miljoona siihen että tilkitään palvelusta ehjä.
rmac
Huono 0
Olis kans kiva jos suomessa omia tilitietojaan sais pankeista ulos jossain standardoidussa formaatissa. OP:sta saa ulos CSV, mutta ei ilmaiseksi enemmältä kuin viimeisen vuoden ajalta. Pistää vaan miettimään että kenen ne tilitiedot on, mun vai pankin?

http://vierityspalkki.fi/2010/02/02/tietoyhteiskunta-odottaa-pankkeja/
plaaplaa
Sivut: 1 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Apple irvailee mainoksissaan Microsoftin Vistalle

04.02.2007 Microsoftin kilpailija Apple hyökkää jättikampanjalla lanseerattua Vista-käyttöjärjestelmää vastaan omilla pilkkamainoksillaan.


Kolme vuotta sitten

Mersun kojelauta suoltaa Destian liikennetietoa

04.02.2009 Destia ja Mercedes-Benz lupaavat suomalaisille autoilijoille tarkkaa, ajantasaista tietoa liikenteestä ja keliolosuhteista.

.