ליקויי אבטחת מידע באתר "חותמים על מגילת העצמאות"

אולי יעניין אותך גם

רן בר-זיק, מפעיל האתר Internet Israel, מדווח על ליקויי אבטחת מידע באתר "חותמים על מגילת העצמאות". מדובר באתר של משרד התרבות והספורט, לרגל חגיגות ה-70 למדינת ישראל, המאפשר למשתמשים להצטרף לחותמים המקוריים על מגילת העצמאות ולהוסיף את חתימתם על-גבי עותק דיגיטלי של המגילה. מי שמבקש להוסיף את חתימתו נדרש למסור את שמו המלא, כתובת הדוא"ל, חתימה גרפית עם העכבר ולאשר את הוראות התקנון.

נכון למועד כתיבת ידיעה זו, כ-9,700 אנשים הוסיפו את חתימתם למגילה באמצעות האתר. מבדיקת קוד האתר על-ידי בר-זיק, הוא גילה כי קוד ה-HTML של האתר מאפשר בקלות לקבל את השם הצמוד לכל אחת מהחתימות הגרפיות וכי השמות מצויים במאגר המאפשר להעתיק את תוכנו בקלות. בין היתר, ניתן ליצור רשימה הכוללת את שמות האנשים שחתמו, לצד חתימתם הגרפית (המשמשת, למשל, לחתימה על צ'קים, מסמכים רשמיים רבים ועוד), בפורמט נוח וקל לקריאה. 

בר-זיק מציין כשלים נוספים שאיתר באתר וכן מעדכן כי לאחר שפרסם את התחקיר שערך, הוסרו שמות החותמים מהמידע המתקבל מהאתר.