Поиск людей в Facebook по телефонному номеру работает даже если номер скрыт

Discussion in 'Мировые новости. Обсуждения.' started by hahanovB, 12 Aug 2015.

  1. hahanovB

    hahanovB Active Member

    Joined:
    22 Jul 2013
    Messages:
    264
    Likes Received:
    244
    Reputations:
    2
    [​IMG]
    Специалист по безопасности Реза Мояндин (Reza Moaiandin, на фото) уже несколько месяцев добивается от Facebook исправления настроек безопасности на сайте. По его мнению и по словам других независимых специалистов, нынешние настройки по умолчанию некорректно раскрывают конфиденциальную информацию пользователей без их ведома.

    Проблема в том, что поиск людей в Facebook осуществляется не только по имени, но еще по телефону и адресу электронной почты. При этом поиск возможен даже в том случае, если пользователь скрыл от показа эти поля в своем профиле.

    Facebook не считает это багом. В настройках конфиденциальности есть специальный раздел «Кто может меня найти?». Там для каждого параметра указывается аудитория, которой разрешено находить пользователя по данному параметру. Проблема в том, что по умолчанию в данном разделе нет никаких ограничений, так что поиск по телефону и адресу электронной почты работает даже если эти параметры скрыты от показа в профиле.

    Реза Мояндин написал скрипт, которые обращается к Facebook API и перебирает все номера подряд. Таким образом, например, можно составить базу с именами и телефонными номерами почти всех пользователей из определенной страны (даже с фотографиями). Кроме тех немногих, кто все-таки зашел и исправил баг в настройках конфиденциальности.
    [​IMG]
    Компания Facebook уже ответила хакеру, что не считает это багом. Во-первых, в настройках конфиденциальности есть соответствующий раздел, как уже было сказано. Во-вторых, в Facebook работают специальные сетевые программы, которые отслеживают подозрительные обращения к API и блокируют запросы в случае массового сбора данных.

    Специалист сообщил об уязвимости в Facebook еще в апреле 2015 года, но сотрудник отдела безопасности объяснил ему, что это не баг, а фича, так что на вознаграждение рассчитывать не приходится.

     
    makag likes this.
  2. OxoTnik

    OxoTnik На мышей

    Joined:
    10 Jun 2011
    Messages:
    943
    Likes Received:
    525
    Reputations:
    173
    Вот если они таки пидаразы, зачем ими вообще пользоваться? ведь есть же СМС с чужого телефона или с левого СИМ (Во всем мире их легко купить)
     
  3. hahanovB

    hahanovB Active Member

    Joined:
    22 Jul 2013
    Messages:
    264
    Likes Received:
    244
    Reputations:
    2
    То, что можно искать людей в Facebook по номеру телефона - это хорошо особенно для социальной инженерии!
     
    equal and Volk_J like this.
  4. \/IRUS

    \/IRUS Elder - Старейшина

    Joined:
    3 Aug 2012
    Messages:
    379
    Likes Received:
    498
    Reputations:
    37
    если есть число которое можно перебрать и получить персональную информацию пользователя - это уже уязвимость персональных данных
     
  5. Volk_J

    Volk_J New Member

    Joined:
    16 May 2015
    Messages:
    27
    Likes Received:
    3
    Reputations:
    0
    зачем его исправлять, дайте людям попользоваться)
     
Loading...