En ukendt hacker er lykkes med at lave 73.000 opslag på institutioner og folkeskoleklasser over to dage via en sårbarhed hos Gyldendal.
På den måde har vedkommende fået adgang til danske folkeskoleelevers navne, brugernavne til det såkaldte UNI-login, tilknytning til institution og skole samt om, hvilken klasse, eleven går i.
- emailE-mail
- linkKopier link

Fortsæt din læsning
- Sortér efter chevron_right
- Trådet debat
Datasikkerhed Det forkommer mig sært, at der efter 30 år med internet endnu ikke er skabt et system, der udelukker uautoriseret adgang. Er der ingen, der vil betale for dette, eller er det virkelig ugørligt? Hvis det kan gøres, burde staten da ikke gennemføre det? Selv om det ville kræve en helt ny protokol, hvor det bl. a. altid skulle være muligt at spore alle pakker helt til oprindelsen, ville det nok være en stor indsats værd.
Ifølge en bruger på reddit, gjorde han opmærksom Gyldendal på den manglende sikkerhed ved API'en for 3-4 år siden.
... gjorde han opmærksom Gyldendal på ...
Hov. Jeg savner en redigeringsmulighed her udover de 5 minutter, der tælles ned fra. :)
Samme dag lukker Gyldendal ned for den sårbare API, der på det tidspunkt kun bruges internt af Gyldendals support,
Troede de.
Hvorfor har Gyldendal overhovedet adgang til disse oplysninger? Det forekommer mig, at der allerede der er en læk.
Google....Microsoft....Gyldendal.....Trivselsundersøgelser....
Hvor mange har mon adgang til elevernes og forældrenes data via folkeskolen?
Ikke desto mindre føler Gyldendal sig overbevist om, at der ikke er tale om en ondsindet aktør.
»Det er som sagt Eagle Sharks (eksternt konsulentfirma, red.) klare vurdering, at der ikke har fundet ondsindet aktivitet sted. Det skyldes kombinationen af datas meget overordnede karakter, aktiviteten på siden, fraværet af pression både nu og igennem årene og dialogen med whistlebloweren. Vi ønsker ikke at blive mere detaljerede end det, men kan sige, at det er den klare vurdering fra nogle af landets førende eksperter,« skriver Gyldendal
Altid dejligt at der er styr på det og man kan udelukke at dataene skulle være misbrugt... Det lyder overhovedet ikke som ondsindet karakter, at det her også skete:
Dog fremgår det også af loggen, at én ud af de 22 IP-adresser har foretaget systematiske – og formentlig automatiserede - datatræk, da der over to dage har været foretaget 4677 institutionstræk og efterfølgende 67.994 klasseopslag
Det er nok bare til reklamesporing. Ingen harme gjort.
Jeg undrer mig meget over at nogen bruger systematiske automatiserede scripts til formodentlig at dumpe hele databasen, og de så konkluderer at data nok ikke er blevet delt. Er det ønsketænkning eller har de på trods af førnævnte faktum en begrundelse?
Det er da også et ufatteligt dårligt argument at de ikke er blevet afpresset... endnu - så derfor er datatyven nok slet ikke ondsindet.
Dejligt at se at nogen har så meget styr på deres logs at de kan gå 8 måneder tilbage.
Det er så også åbenlyst at man ikke har nogen som tjekker disse logfiler.