Sikkerhedsfirmaet Zimperium har netop offentliggjort nogle af de Stagefright-koder, de brugte til at kompromittere Android-telefoner med. Det sker på trods af utallige opfordringer fra Google om at holde på dem lidt endnu, idet der siden er blevet ved med at dukke sårbarheder op i Android.
Da Stagefright-hullet blev opdaget, truede det potentielt set sikkerheden på en lille milliard Android-telefoner. Siden da er den ene Android-patch bliver rullet ud efter den anden, ofte under massiv kritik af forbrugere og sikkerhedseksperter, der mener, opdateringerne kom for langsomt.
Og der er lang vej for en opdatering, der skal lukke et kritisk hul i en Android-telefons sikkerhed. Først skal fejlen opdages, hvorefter Google lukker hullet og sender en Android-patch ud. Derefter skal hver enkelt producent opdatere patchen på deres telefoner. En proces, der kan tage måneder, medmindre ekstra opdateringer udrulles hos producenterne, hvilket koster penge og irriterer forbrugeren.
Ud over at give angriberen root-adgang og dermed praktisk talt fuld kontrol med telefonen, kan koden give adgang til mobilens optageudstyr og kamera. Dermed kan man bruge telefonen til at aflytte og overvåge ejeren af telefonen.
Normal procedure at offentliggøre svagheder
Ifølge sikkerhedskonsulent hos CSIS Jan Kaastrup er det almindelig best practice at offentliggøre sårbarheder.
»Som det første bør man som sikkerhedsfirma informere producenten, og derefter går man så ud og offentliggør sikkerhedsbristet,« siger Jan Kaastrup, der tilføjer, at man bør give producenten en rimelig frist for at lukke hullet, inden instruktionen i, hvordan bristet fungerer rent teknisk, kommer ud.
»Det afhænger meget af den enkelte situation, og alt afhængigt af kompleksiteten kan der gå mellem 3-4 uger og et halvt år, før man vælger at offentliggøre bristet,« siger Jan Kaastrup, der også fortæller, at der nogle gange går alt for længe, før en virksomhed lukker et hul. Og at man derfor - for forbrugernes skyld - vælger at offentliggøre koderne.
Alle producenterne af Nexus-telefonerne og Samsung, LG og Sony har lovet at lave månedlige opdateringer, hvilket Jan Kaastrup vurderer til at være en udmærket opdateringskadence, hvis man som producent er åben for ekstra patches i tilfælde af ekstraordinære sikkerhedstrusler.

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.
Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.
Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.
Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.