Miközben a fél világ Peking hallgatózásától retteg, a kínai rendszerek tele vannak súlyos biztonsági résekkel, melyek eredője: a trehányság.

Öt kínai kutató a közelmúltban 14 ezer kínai kormányzati weboldal biztonsági elemzéséről publikált egy érdekes tanulmányt. Ebben arra az amúgy nem túl meglepő eredményre jutottak, hogy a felülről sürgetett fejlesztések miatt ezek a weboldalak aggasztó sérülékenységek tömkelegét rejtik.

A kutatók vizsgálták például a domainnevek feloldását, a harmadik féltől származó könyvtárak használatát, a tanúsítványszolgáltatásokat, a tartalomszolgáltató hálózatokat (Content Delivery Network, CDN), az internetszolgáltatókat, a HTTPS elterjedtségét, az IPv6 integrációját, a domainnév-feldoldást biztosító rendszer biztonsági kiterjesztésének, a DNSSEC-nek (Domain Name System Security Extensions) a bevezetését, valamint a webhelyek teljesítményét is.

Ahol vágják a fát, ott hullik a forgács?

Ha egy mondattal kellene összefoglalni: a tanulmány ott nem talált súlyos problémákat, ahol nem vizsgálódott. A kormányzati weboldalak által használt domainnevek több mint egynegyedének nincs ún. NS (name server) rekordja, amely az adott tartomány DNS rekordjainak kezelésében és közzétételében illetékes névkiszolgálókra mutat. Azaz nagyon valószínű, hogy rossz az oldalak DNS-konfigurációja, amitől megbízhatatlan a működésük.

Súlyosnak ítélték, hogy minden weboldal ugyanattól a néhány DNS-szolgáltatótól függ, ami növeli az ún. SPOF (single point of failure) jellegű sérülékenység kockázatát. Ha az egyik ilyen szolgáltató megbénul támadás vagy műszaki hiba miatt, akkor a DNS-infrastruktúra jelentős része veszélybe kerülhet.

A diverzitás hiánya másban is megmutatkozik. Négy szolgáltató (China Mobile, China Telecom, China Unicom, Alibaba Cloud) uralja a kínai internetpiac több mint 98 százalékát. Ha közül egy is kiesik, azt egész Kína megérzi.

Elavult verziók, javítatlan sérülékenységek

A rendszerek közel harmada olyan jQuery-verziót használt, ami egy négy éve azonosított, távoli illetéktelen hozzáférést biztosító sérülékenységet tartalmaz.

Gyakoriak voltak a trehányan konfigurált rendszerek is. Több mint 10 ezer webhely emiatt ki van téve a MIME (man-in-the-middle), azaz közbeékelődéses hamisítási támadásoknak, illetve ilyen nagyságrendben vannak azok az oldalak, melyeket parancsfájl-támadásokkal lehet veszélyeztetni. Több mint felüknél hiányzott az az elem, amely segíthetné a CSRF, azaz az oldalon keresztüli kéréshamisítás típusú támadások megelőzését, és ugyanennyi oldal volt védtelen clickjacking támadásokkal szemben.

A hibalista ennél hosszabb, de talán a fentiek alapján is hihető a kutatók azon véleménye, hogy több mint 10 ezer webhely szivároghat információkat privát IP-címekről, akár érzékeny információkat is a rendszer architektúrájáról.

A tanulmány megállapításai sokakban felidézhetik azt, amit az Egyesült Királyság Nemzeti Kibervédelmi Központja állapított meg pár éve a Huawei mobilhálózati eszközeiről: nem back doorok vannak a rendszerekben, hanem a súlyosan trehány fejlesztői munka tipikus "biztonsági eredményei".

Biztonság

Csak egyvalakit utálnak jobban a Bluesky-felhasználók, mint az új MI-alkalmazást

Elmondható, hogy a néhány nappal ezelőtt bemutatott Attie "agentikus közösségi applikáció" eddig nem aratott osztatlan sikert.
 
Nincs egy új, "alapértelmezett" platform a VMware mellett, helyett; az informatikai vezetők egy, a korábbinál jelentősen összetettebb döntési helyzetben találják magukat 2026-ban. Cikkünk arra a kérdésre keresi a választ, hogy milyen lehetőségek közül választhatnak a CIO-k.

a melléklet támogatója az EURO ONE

Hirdetés

HPE Morpheus VM Essentials: a virtualizáció arany középútja

Minden, amire valóban szükség van, ügyfélbarát licenceléssel és HPE támogatással - a virtualizációs feladatok teljes életciklusát végigkíséri az EURO ONE Számítástástechnikai Zrt.

CIO kutatás

Merre tart a vállalati IT és annak irányítója?

Hiánypótló nagykép a hazai nagyvállalati informatikáról és az IT-vezetőkről: skillek, felelősségek, feladatkörök a múltban, a jelenben és a jövőben.

Töltse ki Ön is, hogy tisztábban lássa, hogyan építse vállalata IT-ját és saját karrierjét!

Az eredményeket május 8-án ismertetjük a 17. CIO Hungary konferencián.

LÁSSUNK NEKI!

Egy kormányrendelet alapjaiban formálják át 2026-tól az állami intézmények és vállalatok szoftvergazdálkodási gyakorlatát.

Projektek O-gyűrűje. Mit tanulhat egy projektvezető a Challenger tragédiájából?

A Corvinus Egyetem és a Complexity Science Hub kutatói megmérték: a Python kódok közel harmadát ma már mesterséges intelligencia írja, és ebből a szenior fejlesztők profitálnak.

Rengeteg ország áll át helyi MI-platformra

Ön sem informatikus, de munkája során az információtechnológia is gyakran befolyásolja döntéseit? Ön is informatikus, de pénzügyi és gazdasági szempontból kell igazolnia a projektek hasznosságát? Mi közérthető módon, üzleti szemmel dolgozzuk fel az infokommunikációs híreket, trendeket, megoldásokat. A Bitport tizennegyedik éve közvetít sikeresen az informatikai piac és a technológiát hasznosító döntéshozók között.
© 2010-2026 Bitport.hu Média Kft. Minden jog fenntartva.