Miközben a fél világ Peking hallgatózásától retteg, a kínai rendszerek tele vannak súlyos biztonsági résekkel, melyek eredője: a trehányság.

Öt kínai kutató a közelmúltban 14 ezer kínai kormányzati weboldal biztonsági elemzéséről publikált egy érdekes tanulmányt. Ebben arra az amúgy nem túl meglepő eredményre jutottak, hogy a felülről sürgetett fejlesztések miatt ezek a weboldalak aggasztó sérülékenységek tömkelegét rejtik.

A kutatók vizsgálták például a domainnevek feloldását, a harmadik féltől származó könyvtárak használatát, a tanúsítványszolgáltatásokat, a tartalomszolgáltató hálózatokat (Content Delivery Network, CDN), az internetszolgáltatókat, a HTTPS elterjedtségét, az IPv6 integrációját, a domainnév-feldoldást biztosító rendszer biztonsági kiterjesztésének, a DNSSEC-nek (Domain Name System Security Extensions) a bevezetését, valamint a webhelyek teljesítményét is.

Ahol vágják a fát, ott hullik a forgács?

Ha egy mondattal kellene összefoglalni: a tanulmány ott nem talált súlyos problémákat, ahol nem vizsgálódott. A kormányzati weboldalak által használt domainnevek több mint egynegyedének nincs ún. NS (name server) rekordja, amely az adott tartomány DNS rekordjainak kezelésében és közzétételében illetékes névkiszolgálókra mutat. Azaz nagyon valószínű, hogy rossz az oldalak DNS-konfigurációja, amitől megbízhatatlan a működésük.

Súlyosnak ítélték, hogy minden weboldal ugyanattól a néhány DNS-szolgáltatótól függ, ami növeli az ún. SPOF (single point of failure) jellegű sérülékenység kockázatát. Ha az egyik ilyen szolgáltató megbénul támadás vagy műszaki hiba miatt, akkor a DNS-infrastruktúra jelentős része veszélybe kerülhet.

A diverzitás hiánya másban is megmutatkozik. Négy szolgáltató (China Mobile, China Telecom, China Unicom, Alibaba Cloud) uralja a kínai internetpiac több mint 98 százalékát. Ha közül egy is kiesik, azt egész Kína megérzi.

Elavult verziók, javítatlan sérülékenységek

A rendszerek közel harmada olyan jQuery-verziót használt, ami egy négy éve azonosított, távoli illetéktelen hozzáférést biztosító sérülékenységet tartalmaz.

Gyakoriak voltak a trehányan konfigurált rendszerek is. Több mint 10 ezer webhely emiatt ki van téve a MIME (man-in-the-middle), azaz közbeékelődéses hamisítási támadásoknak, illetve ilyen nagyságrendben vannak azok az oldalak, melyeket parancsfájl-támadásokkal lehet veszélyeztetni. Több mint felüknél hiányzott az az elem, amely segíthetné a CSRF, azaz az oldalon keresztüli kéréshamisítás típusú támadások megelőzését, és ugyanennyi oldal volt védtelen clickjacking támadásokkal szemben.

A hibalista ennél hosszabb, de talán a fentiek alapján is hihető a kutatók azon véleménye, hogy több mint 10 ezer webhely szivároghat információkat privát IP-címekről, akár érzékeny információkat is a rendszer architektúrájáról.

A tanulmány megállapításai sokakban felidézhetik azt, amit az Egyesült Királyság Nemzeti Kibervédelmi Központja állapított meg pár éve a Huawei mobilhálózati eszközeiről: nem back doorok vannak a rendszerekben, hanem a súlyosan trehány fejlesztői munka tipikus "biztonsági eredményei".

Biztonság

Musktól és Altmantől félti a világot a római pápa

XIV. Leó pápa első enciklikája a mesterséges intelligenciával kapcsolatos kérdésekre koncentrál. A katolikus egyház feje szerint nagy a veszélye annak, hogy a technológiai vállalatok vezetői túlhatalomra tesznek szert.
 
Hirdetés

Az adatkezelés újragondolása 2026-ban: hogyan oldja meg a Synology DS sorozat a valós üzleti kihívásokat

2026-ban a vállalkozások minden eddiginél több adatot generálnak és használnak. Az előrelátó vállalatok ezért újraértékelik a megközelítésüket: mi lenne, ha a tárolás, a biztonsági mentés és az együttműködés egyetlen rendszerben kezelhető lenne?

Önmagukban a sikeres pilotprojektek nem kövezik ki a hosszútávon is jól működő AIaaS- és RPAaaS-használat útját. A szemléletváltáson kívül akad még pár dolog, amit figyelembe kell venni.

a melléklet támogatója a ONE Solutions

Egy kormányrendelet alapjaiban formálják át 2026-tól az állami intézmények és vállalatok szoftvergazdálkodási gyakorlatát.

Projektek O-gyűrűje. Mit tanulhat egy projektvezető a Challenger tragédiájából?

A Corvinus Egyetem és a Complexity Science Hub kutatói megmérték: a Python kódok közel harmadát ma már mesterséges intelligencia írja, és ebből a szenior fejlesztők profitálnak.

Rengeteg ország áll át helyi MI-platformra

Ön sem informatikus, de munkája során az információtechnológia is gyakran befolyásolja döntéseit? Ön is informatikus, de pénzügyi és gazdasági szempontból kell igazolnia a projektek hasznosságát? Mi közérthető módon, üzleti szemmel dolgozzuk fel az infokommunikációs híreket, trendeket, megoldásokat. A Bitport tizennegyedik éve közvetít sikeresen az informatikai piac és a technológiát hasznosító döntéshozók között.
© 2010-2026 Bitport.hu Média Kft. Minden jog fenntartva.