Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (8)
Emner Privacy, Telebranchen

Teleselskab afsløret: Websider fik automatisk oplyst telefonnummer på besøgende

Det britiske teleselskab O2 er blevet afsløret i at sende kundernes telefonnummer videre til webside-ejerne, når de browsede fra mobilen. Ved en fejl skete det for alle websider i to uger.

Af Jesper Kildebogaard Fredag, 27. januar 2012 - 12:39

Har din hjemmeside haft besøg af kunder hos teleselskabet O2 de seneste to uger, vil du kunne finde deres telefonnummer i din log.

I hvert fald hvis disse englændere brugte deres mobiltelefon til at browse med. For siden 10. januar har O2 ved en fejl sendt telefonnummer med i de header-data, der bliver sendt fra browseren til websiden, man besøger.

Normalt vil det være oplysninger om styresystem, skærmopløsning, skrifttyper og lignende, som en webside får tilsendt ved et besøg. Det gør det muligt at tilpasse præsentationen af indholdet på siden, for eksempel ved at servere en mobilversion.

Men da en brite sad og arbejdede med netop header-data på sin webside, opdagede han, at der også var registreret telefonnumre på nogle af sidens besøgende. Det skriver avisen The Guardian.

Efterfølgende har O2 indrømmet, at der var sket en fejl, så muligheden for at sende kundernes telefonnummer med som header-data blev slået til som standard. Fejlen blev rettet onsdag i denne uge.

Men at der overhovedet var mulighed for at udlevere telefonnumre, var nyt for de fleste, og sagen er nu meldt til det britiske datatilsyn, der dog endnu ikke har taget stilling til, om loven er blevet brudt.

Muligheden for at sende en kundes telefonnummer til hjemmesider, han besøger fra sin telefon, bliver ifølge O2 brugt til udvalgte sider, hvor der er brug for at kunne verificere den besøgendes alder.

Sikkerhedskonsulent Graham Cluley fra firmaet Sophos er dog ikke imponeret over, at O2 har holdt denne funktion skjult for brugerne.

»Hvorfor kan jeg ikke selv bestemme, om en webside må se mit telefonnummer? Hvis jeg ikke er enig, kan de jo bare lade være med at give mig adgang,« siger han til The Guardian.

O2 er Storbritanniens næststørste teleselskab med omkring 30 millioner kunder.

Via: The Guardian
Send Tweet
Udskriv

Mere om Privacy

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg dette emne

Danske cyberspioner vil hjælpe med ny NemID-løsning - men afviser bagdør

Udgivet 24. maj 6.29Opdateret 24. maj 13.08

Firefox vil blokere cookies som standard - men teknikken driller

Udgivet 22. maj 15.49Opdateret 22. maj 15.49

DF vil gøre det muligt for ofre for identitetstyveri at få nyt CPR-nummer

Udgivet 22. maj 11.37Opdateret 22. maj 11.37

Eks-telechef: Stop nu nytteløs sessionslogning

Udgivet 21. maj 6.29Opdateret 21. maj 11.12

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Filserver specialist
Udgivet 24. maj 14.44
Erfaren udvikler (København)
Udgivet 24. maj 10.14
C#/.Net software udvikler
Udgivet 14. maj 13.13
Stærke it-profiler med interesse for drift og udvikling
Udgivet 23. maj 13.27

Kommentarer (8)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Peter D Hansen 27. jan. 2012 - 13.38
 
Også muligt i Danmark

I Danmark anvendes samme funktion bl.a. i traditionelle browser-baserede mobilbank-løsninger fra netbank-systemudbyderen SDC (før separate apps blev udbredte/mulige).
Hvordan danske teleselskaber sikrer sig, at nummeret kun videregives når relevant, ved jeg ikke.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Kenn Nielsen 27. jan. 2012 - 13.53
 
Herligt !

Dette må betyde at der er en log hos teleselskabet, som ikke bare logger trafikmængden, men også indeholder telefonnummer + indhold.

Gratis smagsprøve af O2.
Nu ventes der så bare på at nogen finder noget at bruge sammenkædningen til.
Så kan data sælges....

K
- Sarkasme er tilsat, hvis du syn's..

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Erik Jacobsen 28. jan. 2012 - 13.38
 
Sikkerhed?

Vil det så ikke være muligt for alle, at medsende en header, der udgiver sig for at komme fra et valgfrit telefonnummer? Og hvis det er muligt, hvad bliver det så brugt til?

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Lund 28. jan. 2012 - 14.06
 
Re: Sikkerhed?

Vil det så ikke være muligt for alle, at medsende en header, der udgiver sig for at komme fra et valgfrit telefonnummer? Og hvis det er muligt, hvad bliver det så brugt til?

Ifølge artiklen bliver det brugt til aldersverifikation, hvilket må forudsætte at der sker opslag i databaser somewhere. Telefonnummeret som sådan siger jo ikke noget om alder.

Selvfølgelig kan en HTTP GET header nemt spoofes (f.eks. hvis referer bruges til at give adgang til indhold), men det er noget nemmere på en computer end på en lukket mobiltelefon.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Lund 28. jan. 2012 - 14.14
 
Re: Sikkerhed?

Selvfølgelig kan en HTTP GET header nemt spoofes (f.eks. hvis referer bruges til at give adgang til indhold), men det er noget nemmere på en computer end på en lukket mobiltelefon.

Det er ikke klienten som indsætter denne header hos O2. Det er en proxy server som modificerer GET header fra browser klienten

http://lew.io/headers.php

To answer some questions and responses I've seen - no, it's not anything client-side. O2 seem to be transparently proxying HTTP traffic and inserting this header.

Godt argument for at bruge HTTPS. Så ser din ISP ikke GET header, medmindre de laver virkelig grimme ting (Iran-like stuff).

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Lund 28. jan. 2012 - 14.24
 
Ikke første gang

En kommentar på The Guardian artiklerne påpeger at dette er en gammel afsløring fra marts 2010.

Her er en ComputerWorld artikel fra 26. marts 2010
http://www.computerworld.com/s/article/9174220/Is_your_mobile_phone_givi...

Og et blogindlæg mere nogle flere henvisninger
http://nakedsecurity.sophos.com/2012/01/25/smartphone-website-telephone-...

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Lund 28. jan. 2012 - 14.28
 
Re: Også muligt i Danmark

I Danmark anvendes samme funktion bl.a. i traditionelle browser-baserede mobilbank-løsninger fra netbank-systemudbyderen SDC (før separate apps blev udbredte/mulige). Hvordan danske teleselskaber sikrer sig, at nummeret kun videregives når relevant, ved jeg ikke.

Det er næsten endnu mere spooky end O2 sagen. O2 videregiver mobilnummeret ved at deres HTTP proxy server modificerer din GET header. Men det kan en proxy server ikke ved HTTPS (som en netbank må formodes at bruge), medmindre den bryder ind i TLS forbindelsen hvilket igen kræver forfalskede certifikater (som din browser stoler på, typisk ved at der er indsat en falsk CA).

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Lund 28. jan. 2012 - 14.54
 
Read the fine print for "O2: fejlen er rettet"

Dette er en feature, ikke en bug. Fejlen ligger i at O2 har videresendt mobilnummeret til lidt for mange websites.

http://blog.o2.co.uk/home/2012/01/o2-mobile-numbers-and-web-browsing.html

Every time you browse a website (via mobile or desktop), certain technical information about the machine you are using, is passed to website owners. This happens across the internet, and enables website owners to optimise the site you see. When you browse from an O2 mobile, we add the user's mobile number to this technical information, but only with certain trusted partners. This is standard industry practice. We share mobile numbers with selected trusted partners for 3 reasons: 1) to manage age verification, which manages access to adult content, 2) to enable third party content partners to bill for premium content such as downloads or ring tones that the customer has purchased 3) to identify customers using O2 services, such as My O2 and Priority Moments. This only happens over 3G and WAP data services, not Wifi.

Eller sagt med andre ord: det foregår stadigvæk, men nu sender O2 kun mobilnummeret til "trusted partners", som ikke render til The Guardian med deres afsløringer af privacy krænkelser.

Det er naturligvis ikke abonnenten (kunden) som bestemmer hvem der er "trusted partner" (har vi ikke hørt den før?).

Hvis det virkelig er "standard industry practice" at proxy servere skal modificere GET headere og videresende mobilnumre uden mit samtykke, vil jeg fremover holde mig langt væk fra mobiltelefoner med internet medmindre der bruges HTTPS, eller endnu bedre at alt internettrafik sendes krypteret via SSH tunnel el.lign. til en proxy server som jeg selv stoler på (læs: en server som jeg selv administrerer).

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Ethernet fylder 40: Fra datacenter til F16-fly

Udgivet 24. maj 15.55Opdateret 24. maj 15.55

Rygte: 48 millioner Xbox Live-konti hacket

Udgivet 24. maj 14.40Opdateret 24. maj 14.40

Shopamok: 41 domæner fra konkursbo sat til salg for 500 kroner

Udgivet 24. maj 14.08Opdateret 24. maj 14.08

300.000 cloud-servere giver ny Xbox supermuskler

Udgivet 24. maj 11.31Opdateret 24. maj 11.31

Yousee: Vi ville ikke skræmme kunderne

Udgivet 24. maj 10.44Opdateret 24. maj 11.32

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Version2 Insight: Softwaretest

Mediehuset Ingeniøren

Mobile Test Service - Device & Test Coverage

Testhuset

Succes historier om OPS – Optimized Print Services

Konica Minolta Business Solutions Denmark

OPS - Optimized Print Services

Konica Minolta Business Solutions Denmark

Mobile Test Service - Device Strategy & Planning

Testhuset
  • Flere whitepapers

Branchenyheder

Lyncs stormløb - høje ambitioner og køb af Skype

GlobalConnect

Jabra halverer udgifterne til telefoni

GlobalConnect

Teleindustriens fald eller genfødsel?

GlobalConnect

Kapitaludvidelse på halv mia. skal åbne nordtysk marked

GlobalConnect

Digitale samarbejdsværktøjer vokser eksplosivt

Projectplace

It-virksomheder

Contest
|
Timesheet Reporter
|
Rackhosting
|
Delegate
|
Agidon A/S
|
Bownty ApS
|
ØBERG Partners
|
Software Innovation
|
Nhouse
|
KJAER DATA
|
Atomic Software ApS
|
Biwise
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Cookie- & privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Business Intelligence
  • Cloud computing
  • Intranet
  • It-sikkerhed
  • NemID
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu
  • Virtualisering
  • Windows 8
  • Windows Server 2012
  • iOS 6
  • iPhone 5

Tjenester

  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Trekronergade 26 2500 Valby
  • Tlf. work 33265300