Кейс про безопасность
Вымышленная история, все совпадения случайны 🧐
Была в столице одна большая площадка, на которой все артисты мечтали выступить. На этой площадке была особая система контроля доступа, почти инновационная. Если обычно все загружали данные билетов в свою систему перед мероприятием для контроля входа (обычно это были эксельки с номерами проданных билетов загруженные в терминал того или иного вида, либо со стороны организатора, либо со стороны площадки), то эта площадка выгружала штрихкоды билетов организатору сама, заранее, чтобы организатор вставил эти штрихкоды на билеты.
То есть, хочешь ты продавать сектор с1 - держи эксельку где 300 номеров, вставляй их на билеты по определенным правилам, чтобы штрихкоды считывались. Думаю вы понимаете насколько это было неудобно для организатора и билетных операторов. Все подстроились, площадка крупнейшая, статусная даже. Таковы условия работы с ней…
Получив впервые такую таблицу, один инноватор оказался немного подкован в математике и, глядя на эти числа, увидел некую закономерность. Любопытство взяло свое, некоторыми методами быстро удалось восстановить алгоритм генерации этих чисел. Раскусили за час, очень простой алгоритм надо сказать. Получая последующие таблицы и покупая билеты на другие мероприятия, стало понятно - алгоритм не менялся. Для инноватора это было проблемой, все-таки он организатор большого мероприятия. Площадке было указано на брешь в безопасности, но никто ничего не сделал, "мы огого какие, а вы всего лишь одни из, работали много лет, так и продолжим работу".
Проблема очевидна, при покупке пары билетов в сектор по алгоритму можно было сгенерировать все последующие билеты в этот сектор и перепродавать их. Это были бы вполне "рабочие" билеты, люди по ним прошли бы, точнее прошел бы тот кто первый их отсканирует. Если вдруг это оказался ваш билет и по нему кто-то прошел, то для вас это была бы проблема, как и для организатора. Проблему эту было бы невозможно определить - каждый был бы прав. С точки зрения организатора - в системе по билету уже прошли, с точки зрения клиента - он честно купил и не смог пройти.
Площадка простояла еще много лет, инноваторы-организаторы знали о проблеме, но не распространялись о ней, а со стороны площадки, возможно, кто-то аккуратно использовал эту уязвимость системы, а может и нет. История умалчивает.
Хорошо что эту площадку снесли.
Если история понравилась, ставьте 🔥 расскажу еще один занимательный, но вымышленный кейс про пароли.
@innovationlab
· 23.08.2024
Ясно
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
коммент удалён