Wyze Now از تأیید هویت دو عاملی از طریق Google و Microsoft پشتیبانی می کند – Review Geek

 یک دوربین Wyze Black Wyze به طور خم شده است.
جاش هندریکسون

Wyze آماده است برای دوربین عالی در فضای باز خود از پیش سفارشات بگیرد ، اما آماده نیست که استراحت کند. پس از آنکه در دسامبر گذشته با نقض اطلاعات روبرو شد ، مشخص شد که اجرای مفرد Wyze از تأیید هویت دو عاملی پیام کوتاه کافی نیست. اکنون Wyze برای پشتیبانی از برنامه های تأیید هویت Google و Microsoft خوانده می شود.

اگر از هر دوربین امنیتی با دسترسی از راه دور استفاده می کنید ، باید تأیید هویت دو عاملی را فعال کنید. همانطور که با دوربین های رینگ نشان داده شده است ، استفاده از مهندسی اجتماعی بسیار آسان است تا بتوانید به یک دوربین امنیتی شکسته شوید و ویرانی ایجاد کنید.

Wyze بیش از یک سال است که از تأیید هویت دو عاملی مبتنی بر پیام کوتاه پشتیبانی می کند و اگرچه این از هیچ چیزی بهتر نیست ، نیست. به عنوان یک راه حل تأیید اعتبار مبتنی بر برنامه ایمن نیست. می توان برای ردیابی کد احراز هویت ، شماره ای را تغییر داد یا پیامك های اس ام اس را تغییر مسیر داد.

و همانطور كه ​​Wyze در سال گذشته فهمید ، وقتی همه به یك سیستم متكی هستند ، بارگیری آن سیستم آسان است. Wyze دچار نقص داده شد و به عنوان بخشی از این کاهش ، رمزهای عبور و کدهای احراز هویت دو مرحله ای را دوباره تنظیم کرد. این باعث شد متن سیستم همه به یکباره انجام شود و وزن آنرا بالا ببرد. کاربران نمی توانند وارد سیستم شوند زیرا نمی توانند کد را بازیابی کنند.

علاوه بر این ، سیستم پیامکی Wyze فقط از شماره تلفن های مستقر در ایالات متحده پشتیبانی می کند. اگر در سطح بین المللی زندگی می کنید یا از یک شماره تلفن بین المللی استفاده می کنید ، نمی توانید از اعتبار Wyze خود با تأیید هویت دو عاملی اطمینان حاصل کنید.

Wyze امروز در یک نامه الکترونیکی ، پشتیبانی از برنامه های تأیید کننده Google و Microsoft را اعلام کرد. این اجازه می دهد تا کدهای تولید شده به طور تصادفی تولید شود که هر 60 ثانیه یکبار تازه می شوند. و هر دو برنامه در چندین کشور موجود هستند ، یک قدم جلوتر از سیستم مبتنی بر پیام کوتاه.

براساس پرونده های راهنمایی Wyze ، اگر از تأیید هویت مبتنی بر پیام کوتاه استفاده می کنید ، نمی توانید مستقیماً به یک برنامه تأیید اعتبار تغییر دهید. شما باید تأیید هویت دو عاملی را غیرفعال کنید و مجدداً مراحل تنظیم را اجرا کنید.

گزینه جدید تأیید اعتبار در دسترس است و ما آن را در دستگاه های خود مشاهده می کنیم.

منبع: Wyze

چگونه می توان پول خود را از طرح تقاضای آهسته آیفون اپل مطالبه کرد

 آیفون شکسته و برخی صورتحساب دلار.
Olga Steckel / Shutterstock.com

به خاطر دارید که باتری آیفون در سال 2017 اخبار جدیدی را به صدا در می آورد؟ اگر اپل آیفون شما را آهسته کند ، ممکن است واجد شرایط درخواست دادخواست 500 میلیون دلاری "حدود 25 دلار" باشید.

براساس وب سایت رسمی تسویه حساب ، چه کسی واجد شرایط است:

ممکن است شما حق دریافت مزایای تسویه حساب را داشته باشید. (1) یک مالک آیفون 6 ، 6 پلاس ، 6 اس ، 6 اس پلاس ، 7 ، 7 پلاس و / یا دستگاه SE (2) متعلق به ایالات متحده (1) بودیم که iOS 10.2.1 یا بالاتر را داشت و یا در مورد دستگاه های آیفون 7 و 7 پلاس ، که iOS 11.2 یا بالاتر از آن قبل از 21 دسامبر 2017 اجرا شد ، و (3) عملکرد دستگاه کاهش یافته را در دستگاه (ها) خود تجربه کردید.

اگر این مورد برای شما صدق کند ، می توانید به وب سایت تسویه حساب بروید. و یک ادعا را بصورت آنلاین یا از طریق پست ارسال کنید. شما به شماره سریال آیفون آسیب دیده نیاز خواهید داشت ، اما یک فرم در وب سایت وجود دارد که به شما امکان می دهد آن را با اطلاعاتی نظیر Apple ID ، نام و نشانی که در آیفون استفاده کرده اید جستجو کنید.

شما باید ادعای خود را ارسال کنید. قبل از 6 اکتبر 2020.

متأسفانه هیچ تضمینی برای 25 دلار از این تسویه حساب دریافت نمی شود. اینگونه است که معمولاً این کارها انجام می شود – شرکت ها مبلغ مشخصی را "پرداخت می کنند" اما با افزایش تعداد افراد بیشتر ، میزان پرداخت آن برای همه کاهش می یابد. یک گلدان ثابت پول وجود دارد که همه می توانند از آن مطالبه کنند. با این حال ، اگر واجد شرایط باشید ، چیزی به دست می آورید – و این چیزی بیشتر از آنچه پیش از طرح این دادخواست دریافت می کردید می باشد.

البته اپل هرگونه تخلف را رد کرده است. به این ترتیب این شهرکها کار می کنند.


به هر حال ، این مشکل در نسخه های جدیدتر سیستم عامل iOS آیفون حل شده است: اکنون اپل به شما اطلاع می دهد که آیا iPhone شما به دلیل باتری قدیمی کند شده است و به شما امکان می دهد انتخاب کنید.

ارتباط: چگونه CPU آیفون خود را در iOS 11.3 غیرفعال کنید

نحوه جلوگیری از تبلیغات بد: راهنمای ناشران

اکنون ، بیست و شش سال از اولین تبلیغ بنر در HotWired.com ، صنعت تبلیغات دیجیتال با ظهور فن آوری برنامه نویسی متحول شده است. متأسفانه ، یک نتیجه احتیاط وجود دارد که همراه با تبلیغات برنامه ای است – تبلیغات بد. در ابتدا ناشران ابتدا به دنبال برنامه نویسی برای افزایش درآمد بودند ، اما اکنون کنترل موجودی آگهی ها و حاشیه ها را از دست داده اند.

از آنجا که کاربران مدرن به طور طبیعی محتوای صفحه و تبلیغات را به عنوان بخشی از همان تجربه یکپارچه مرتبط می کنند ، ظهور شهاب سنگ و تسلط بر بد تبلیغات ، به ویژه تبلیغات فریبنده ، نیاز ناشران را برای سرکوب این تبلیغات آسیب زا تسریع کرده است.

تبلیغ بد چیست؟

یک تبلیغ بد باعث اختلال در تجربه کاربر می شود و ممکن است حاوی هر چیزی از محتوای توهین آمیز یا نامناسب باشد ، و در در انتهای این طیف ، ممکن است کد مخربی وجود داشته باشد که مرورگر کاربر را ربوده و آنها را به صفحات فرود آفرین تغییر مسیر دهد.

ضروری است ناشران در یک منظره دیجیتال رو به افزایش کنترل سایتها ، روابطشان با مخاطبان خود و موارد دیگر را کنترل کنند. ظرفیت محافظت از کاربران خود در برابر تجربیات و کلاهبرداری ضعیف. برای اقدام معنادار در مورد این موضوعات ، بسیار مهم است که بدانیم چه چیزی باعث تبلیغ بد یا فریب دهنده می شود.

برای مبتدیان ، تبلیغات فریبنده در سه دسته گسترده قرار می گیرند.

در یک گروه ، هیچ ارتباطی بین آگهی خلاق و [صفحه19659002] در مرحله دوم ، تبلیغ منجر به صفحه فرود می شود که مربوط به خلاق آگهی باشد ، اما محتوای صفحه فرود کیفیت پایین دارد – محصولات کم تولید یا تقلب ، اطلاعات غلط ، محتوای صلح آمیز ، و غیره

در سوم ، تبلیغ منجر به کلاهبرداری فیشینگ ، پیوندهایی برای بارگیری کد مخرب و سایر تاکتیک ها به منظور آسیب رساندن به کاربر و غنی سازی شرکت های جنایی می شود.

GeoEdge حمله را بر اساس تجربه کاربر جدا می کند. به سه دسته مجزا: کاربر حفظ سلامت ، کیفیت d و کیفیت d کیفیت محتوا.

برنامه نویسی: وب غیر قابل کنترل

تبلیغات بد در شبکه های برنامه نویسی ، و این یک نگرانی است تحقیقات ما ، نظرسنجی از 88 متخصص صنعت که از ناشران و تبلیغ کنندگان تشکیل شده اند ، ابراز این نگرانی می کند. در بازار برنامه نویسی ، بازیگران بد به راحتی می توانند خود را به عنوان خریدار مشروعیت پنهان کنند و یک اسلات تبلیغاتی آسیب پذیر تنها فرصتی را برای حمله ایجاد می کند که مستقیماً روی کاربر و دستگاه آنها راه اندازی شده است.

به طور فزاینده ای ناشران و تبلیغ کنندگان با تبلیغات فریب دهنده مواجه هستند. تبلیغات اخبار جعلی را پخش می کنند و اطلاعاتی را دروغگو یا گمراه کننده ارائه می دهند. در موارد دیگر ، تبلیغات کاربران را به این فکر می اندازد که می خواهند اطلاعات بیشتری درباره یک محصول یا افراد مشهور بخوانند ، اما به سایت های غیر مرتبط یا کلاهبرداری پیوند می زنند.

برای کلاهبرداران در اکوسیستم تبلیغاتی ، تبلیغات بد به راحتی امکان پذیر است و فرار می کند. امنیت کم فناوری هیچ مشکلی نیست. برای ناشران ، پیشگیری سخت است. و هرگاه یک بازیگر بد شناسایی و مسدود شود ، شخص دیگری برای استفاده از همان آسیب پذیری های ناشر ظاهر می شود.

این مشکلات در برنامه نویسی با e منتشر شده است که بسیار ناشر با دو شماره غیرقابل تصرف ، 1. امنیت کاربر و 2. ل کیفیت تبلیغات [بدهکار] . در حالی که این سیستم خدمات تبلیغی شخص ثالث برای پر کردن موجودی آگهی و ایجاد درآمد بیشتر لازم است – طرف تلنگر منجر به آسیب کاربر و مارک تجاری می شود ، و گاهی اوقات خراب می شود. در نهایت اعتبار ناشر برای ارائه ارزش و اهمیت آن به سابقه خود متکی است ، که برای تبلیغات موجود در صفحه و همچنین محتوای صفحه نیز صادق است.

تبلیغات بد از کجا می آید؟

تبلیغات بد در نقاط مختلف در امتداد زنجیره تأمین وارد اکوسیستم می شوند. آنها راه خود را به وسایل مختلفی وارد دستگاه های کاربران می کنند – از کمپین های مستقیم فروش گرفته تا تبلیغات غیرمستقیم از صرافی ها یا شبکه ها. یک سایت ناشران برای توزیع تبلیغات خود در سراسر وب ، به آنها این امکان را می دهد که از بدافزارهای نصب و یا تبدیل از اسپم خود سود کسب کنند.

کنجکاو که هزینه یک مجرمان سایبری چقدر هزینه دارد؟

یک تصور غلط رایج که بالاتر است CPM ها به عنوان مانعی برای بازیگران بد عمل می کنند که هدفشان استقرار کد مضر و یا راه اندازی کلاهبرداری از طریق اسلات تبلیغاتی ناشران است ، در عین حال مجرمان سایبری پیشرفته بیش از آنکه مایل به پرداخت CPM بالا باشند. البته بسیاری از کلاهبرداران از طریق میوه های کم آویز قادر به دستیابی به اهداف ناموس خود هستند. وقتی CPM ها سقوط می کنند ، اشخاص بدخواه و فریب دهنده به موجودی دسترسی می یابند که تحت شرایط عادی ، به تبلیغ کنندگان حق بیمه با جیب عمیق بفروشد. بنابراین ، با ضرب و شتم ، کمترین CPM ها اساساً دعوت نامه ای به کلاهبرداران ، کلاهبرداران و هکرها ارائه می دهند.

کم مصرف نیز در را برای بازیگران بد باز می کند. در یک زمینه کمتر شلوغ خریداران ، هنگامی که ناشران در کل کمتر از موجودی خود را نسبت به حالت عادی به فروش می رسانند ، ناشران و سکوهای تبلیغاتی مشتاق پر کردن هستند ، حتی اگر خریدار برای آنها آشنا نباشد. هنگامی که بازیگران بد از طریق کانال های تقاضای مشروعیت ، به موجودی ناشر دسترسی پیدا کنند ، می توانند در یک حراج برنامه ای با تبلیغ کنندگان با کیفیت به انگشت پا به انگشت پا بروند.

کاربر متوسط ​​هیچ چیز واسطه های زنجیره ای را نمی داند و ناشر را سرزنش می کند. برای اثرات تبلیغات بد. ناشران پریمیوم مسئولیت اصلی این زنجیره را درک می کنند و می فهمند که اکثر واسطه ها انگیزه یکسانی برای تمیز نگه داشتن بسترهای خود از تبلیغات عام ندارند.

سهولت دسترسی جدید بازیگران بد. موجودی پریمیوم ، همراه با تقلا ناشران برای پر کردن چهره کاهش هزینه ، خطرات امنیتی را برای ناشران و کاربران نهایی آنها به همراه دارد. ناشر امروز ، وظیفه محافظت از بدافزار فراتر از کاربر نهایی است.

خطرناکترین حملات از کمترین منابع بدیهی ناشی می شود. مواردی که کاربر را حتی بدون حمله به کل سایت ناشران در معرض خطر قرار می دهد. همه چیز لازم است یک اسلات تبلیغاتی نا امن برای بازیگران بد برای پیاده سازی کد مخرب – تغییر مسیر خودکار ، بارگیری درایو ، اسب های تروجان ، باج افزار و موارد دیگر باشد.

بدنام ترین شکل نرم افزارهای مخرب ، تغییر مسیرهای خودکار است که 48٪ همه وقایع خراب. آنها کل تجربه کاربری را دستگیر می کنند و کاربر را به مناطق عجیب و غریب می فرستند که فرار از آن احساس غیرممکن می شود زیرا هکرها روند بازگشت به سایت اصلی را بسیار گیج کننده اعلام کرده اند. در نتیجه ، کاربران غالباً بطور تصادفی بدافزارها را در تلاش های ناامید و گمراه کننده برای ترك صفحه مخرب نصب می كنند.

تغییر مسیرها دارای فرم شوم دوم هستند كه به عنوان پنهان شناخته می شود. همانطور که از نام آن پیداست ، این نوع تغییر مسیر بر تجربه کاربر تأثیر نمی گذارد و در زیر رادار باقی می ماند. تغییر مسیر از درون یک iframe یا تصویر نامرئی کار می کند و برای کاربر غیرقابل توصیف است ، مسیر تحویل خود را طی می کند. این اغلب وسیله نقلیه ای برای کلاهبرداری با کلیک و در موارد دیگر تقلب نسبت داده شده و کوکی ها است.

احتمال زیاد واکنش کاربران نشان می دهد دقیقا به همین دلیل است که تغییر مسیرهای خودکار جای کیت های سوء استفاده را به عنوان غالب ترین تهدید مبتنی بر وب گرفته اند. علیرغم حملات ransomware با مشخصات بالا ، فروشندگان نرم افزار بیشتر به چالش هایی که سوءاستفاده از کیت های مطرح شده است رسیده اند. فروشندگان سیستم عامل ، سازندگان مرورگر ، سیستم های ضد ویروس و ابزارهای تأیید آگهی در کنار هم قرار گرفته اند تا آسیب پذیری های مهم را ببندند که به هکرها اجازه می دهد تا به راحتی یک دستگاه اجرایی را در دستگاه کاربر اجرا کنند و بدافزارها را مستقیم نصب کنند. حتی حذف Flash از Google Chrome و منسوخ شدن تقریباً کامل اینترنت اکسپلورر مسیری طولانی را برای سد کردن راه آسان برای بد دهندگان پیش برد.

مسئولیت پذیری ، اعتبار و مجازات ناشر

وقتی در اینجا درباره مسئولیت ناشران صحبت می کنیم ، ما در مورد مسئولیت و پاسخگویی به معنای حقوقی صحبت می کنیم. ناشران از نظر قانونی در قبال تبلیغاتی که در سایتهای خود دارند ، مسئول هستند. این مسئولیت به هر صفحه پیوندی که سایتهایشان به آن پیوند دارند ، شامل صفحات فرود با پیوند از طریق تبلیغاتی که میزبان آنها است ، گسترش می یابد.

FTC قوانینی را برای تبلیغات در حقیقت اعمال می کند ، هنگامی که محتوا ، از جمله آگهی ، FTC اعمال می شود قوانین حقیقت را تبلیغ می کند. خلاق ، حاوی تصویر یک شخصیت عمومی است که حق استفاده از شباهت خود را برای این منظور به شما اعطا نکرده است. تبلیغات کلاهبرداری یا گمراه کننده غالباً از افراد مشهور یا سایر چهره های عمومی برای تبلیغ به تبلیغات خود عکس می گیرند ، و این مشروعیت یا اقتدار را به تبلیغات خود می دهد.

برخی از کاربران که به راحتی از این تجربه ها ناامید شده اند ، بلوکرهای تبلیغاتی را نصب می کنند – نرم افزاری که جلوگیری می کند. تبلیغات ، چه خوب و چه جذاب از ظاهر شدن. وقتی این اتفاق بیفتد ، هر ناشر قیمت را می پردازد ، زیرا به معنای کاهش درآمدهای تبلیغاتی و برای تبلیغ کنندگان مشروع است که تبلیغات مربوطه را ایجاد می کنند ، مسدود کننده های تبلیغاتی دستیابی به مشتریان را دشوار می کنند. برای حل مسئله تبلیغات بد ، نگرانی های گسترده در صنعت منجر به تشکیل ائتلاف تبلیغات بهتر شد.

استانداردهای تبلیغات بهتر مبتنی بر تحقیقات گسترده کاربر است که توسط ائتلاف انجام شده است و درمورد اینکه قالب ها و تجربیات تبلیغاتی که مصرف کنندگان فکر می کنند آزاردهنده ترین و مخرب کننده ترین هستند. برای برخی ناشران ، تجربیات آزار دهنده آزار دهنده می توانند وسوسه انگیز باشند زیرا اغلب با CPM های بالاتر همراه هستند. اما در حالی که ممکن است فکر کنید سود کوتاه مدت درآمدی وجود دارد ، تحقیقات ائتلاف در دراز مدت نشان می دهد که اگر کاربران سایت شما را رها کنند یا مسدود کننده های تبلیغ را بارگیری کنند ، هزینه های آنها هزینه خواهد کرد. مسائل خیلی دیر است؛ غالباً با مرور خود سایت یا توسط کاربران ناامید کننده که آنها را شخصاً به آنها اطلاع می دهند ، آنها را در رسانه های اجتماعی زباله می زنند یا آنها را در فروشگاه برنامه نمی بینند.

اگرچه به نظر می رسد تبلیغات با کیفیت پایین و تبلیغ کنندگان نامطمئن نیروهای غیرقابل کنترل هستند ، کنترل در واقع مسئولیت و مسئولیت ناشر.

چگونه از تبلیغات بد جلوگیری کنیم؟

هیچ کس از تبلیغات بد مصون نیست ، با این حال فناوری اعمال نفوذ می تواند به شناسایی سرویس های تبلیغاتی بد کمک کند و از جلوگیری از تقلب مداوم کلاهبرداران در شبکه برنامه نویسی کمک می کند.

ناشران می توانند این مراحل را برای تأمین و حفظ UX با كیفیت بالا در سایت های خود اجرا كنند.

برای فعالیتهای مستقیم:

1. تمام صفحات خلاق و فرود را از مکانهای مختلف جغرافیایی اسکن کرده و از پارامترهای هدف مختلف قبل از بارگذاری آنها در سرور تبلیغ خود استفاده کنید.

2. چک های روزانه را برای نقض انطباق در دارایی های تبلیغاتی خود که قبلاً تصویب شده است انجام دهید. این کار را در طول اجرای موجودی خود ادامه دهید.

برای کمپین های شخص ثالث:

1. دائماً همه مبارزات زنده را بصورت واقعی اسکن کنید – هم صفحات خلاق و هم فرود که در فهرست موجودی شما ارائه می شود.

2. اطمینان حاصل کنید که تأیید و تبلیغ امنیتی شما هنگام شناسایی بدافزار یا سایر فعالیتهای مخرب در موجودی شما ، به شما اطلاع می دهد.

اکنون با تبلیغات بد روبرو هستید: اگر شما چه کاری باید انجام دهید

اگر شما اکنون تبلیغات بدی در سایت شما نشان داده می شود ، اولین قدم به دست آوردن کنترل رفتار آگهی ، محتوای تبلیغ و جلوگیری از سوءاستفاده ، شناسایی منبع آنها با نظارت بر اینکه تبلیغ کنندگان ریشه مشکل هستند است.

ناشران می توانند اطلاعات بیشتری کسب کنند. موضع فعالانه در از بین بردن بازیگران بد با اطلاع SSP در مورد تبلیغات کم کیفیت ، توهین آمیز یا کلاهبرداری – از آنها خواسته می شود تا منبع را پیدا کرده و مشکل را حل کنند. ارائه SSP با اطلاعات دقیق در مورد آن تبلیغات ، به طور مداوم و عملی باعث می شود آنها بتوانند آن تبلیغات بد را مسدود کنند.

دادن شرکای خود به نمونه های مشخصی از اینکه تبلیغات در کجا نمایش داده می شود و بالقوه شبکه از کجا می تواند به آنها کمک کند. هرج و مرج فعلی را در سایت خود زودتر حل کنید.

ناشران سؤال اساسی باید از خود بپرسند این است که آیا منابع تیم های آنها به اندازه کافی قوی هستند که به تنهایی با تبلیغات بد روبرو شوند یا در صورت نیاز به پشتیبانی خارجی برای جلوگیری از نفوذ تبلیغات بد. سایت.

با شناسایی GeoEdge و مسدود کردن در زمان واقعی تبلیغات مخرب و کم کیفیت ، می توانید مطمئن باشید که کاربران خود را بطور مداوم در برابر عدم رعایت محافظت می کنند ، [نرمافزارهایمخرب مخرب (سوء استفاده کننده) ، محتوای نامناسب ، نشت داده ها مسائل عملیاتی ، عملکردی و عملکرد.

GeoEdge کمپین هایی را با تبلیغات مخرب و بد در سطح تصور مسدود می کند تا کاربر هرگز در معرض سوء استفاده قرار نگیرد تبلیغات؛ و به طور خودکار تبلیغات مسدود شده را با تبلیغات تمیز و ایمن جایگزین می کند تا مطمئن شود ناشران از هر تصور درآمد کسب می کنند.

دوباره کنترل خود را بر روی تجربه کاربری خود انجام دهید

برنامه پیشگیری از سوء استفاده خانگی قربانیان را در نقض گسترده داده ها قرار می دهد

تیم تحقیقاتی vpnMentor ، به سرپرستی تحلیلگران مشهور نوام روتم و ران لوکار ، اخیراً یک نقض داده فوق العاده حساس را که ناشی از برنامه پیشگیری از خشونت خانگی Aspire News App است ، کشف کرد.

ساخته شده توسط غیرانتفاعی ایالات متحده هنگامی که جورجیا لبخند زد ، برنامه Aspire News را می توان روی تلفن کاربر نصب کرد تا به عنوان یک برنامه خبری ظاهر شود. با این حال ، همچنین دارای یک بخش کمک اضطراری با منابعی برای قربانیان سوء استفاده خانگی ، از جمله عملکردی برای ارسال پیام های اضطراب اضطراری به یک شخص مخاطب مورد اعتماد است.

این پیام های پریشانی را می توان از طریق [ضبط صدا] ارسال کرد. ، با اطلاعات یک قربانی ، آدرس خانه ، ماهیت اضطراری و موقعیت فعلی آنها. توسعه دهندگان برنامه Aspire News بیش از 4000 ضبط صدا را در یک سطل مخلوط تنظیم شده سرویس وب سایت آمازون (AWS) آمازون (AWS) S3 ذخیره کرده بودند ، و امکان مشاهده و بارگیری هر پرونده را ، مشابه یک پوشه ذخیره سازی ابری ، فراهم می آورد.

اگرچه اکنون امن شده است ، این نقص داده ها حاکی از افت قابل توجهی در امنیت داده های اصلی توسط برنامه Aspire News و When Georgia (لبخند) لبخند زد .

هر نقص داده ، درجه ای از خطر را برای افراد مبتلا ایجاد می کند. با این حال ، برنامه ساخته شده برای قربانیان سوء استفاده خانگی ، مسئولیت بسیار بیشتری در برابر کاربران خود دارد. برنامه Aspire News برای محافظت از قربانیان ساخته شده است ، اما این برنامه با محافظت از هویت خود ، آنها را در معرض خطر قرار داده است.

این نقض داده ها درسی است برای همه توسعه دهندگان ، به ویژه کسانی که برنامه هایی برای سوءاستفاده داخلی ایجاد می کنند. قربانیان یا سایر گروههای در معرض خطر ، این حریم خصوصی داده ها باید همیشه در اولویت باشد.

خلاصه اطلاعات نقض اطلاعات

سازمان برنامه Aspire News ، هنگامی که جورجیا لبخند زد
دفتر مرکزی کالیفرنیا ، ایالات متحده
صنعت غیر انتفاعی
اندازه داده تقریبا. 230MB
مشکوک شماره. پرونده ها 4،000+ ضبط
شماره. افراد در معرض ناشناخته (بالقوه 4000 +)
محدوده تاریخ سپتامبر 2017 – حاضر
دامنه جغرافیایی USA
انواع داده های در معرض ضبط پیام های اضطراری توسط قربانیان خشونت خانگی ؛
برخی از آنها اطلاعات PII مانند نام ، آدرس منزل ،
و نام افراد / تجاوز کنندگان خشونت را فاش می کنند
تأثیر احتمالی خطر جسمی اگر قربانیان آشکار شوند ؛
باج خواهی برای کسانی که نمی خواهند آنرا فاش کنند
قالب ذخیره سازی داده سطل AWS S3

پروفایل شرکت

برنامه Aspire News توسط ساخته شد وقتی جورجیا لبخند زد ، غیر انتفاعی توسط شخصیت های تلویزیون آمریکایی رابین مک گراو و همسرش "دکتر Phil "McGraw.

When Georgia لبخند زد برای کمک به" پیشبرد سازمان ها و برنامه هایی که به قربانیان خشونت خانگی ، تجاوز جنسی ، کودک آزاری و افراد در معرض بحران برای تأمین زندگی سالم ، ایمن و سرشار از شادی تأسیس شده است. زندگی می کند. "

برنامه Aspire News فقط بخشی از این مأموریت گسترده تر است. ساخته شده برای ظاهر شدن به عنوان یک برنامه خبری و سرگرمی ، برنامه Aspire News برای محافظت از قربانیان داخلی ، آموزش آنها در مورد روابط سوءاستفاده و پشتیبانی در دسترس قربانیان ، و کمک به آنها برای ارسال پیام های اضطراب اضطراری به مخاطبین مورد اعتماد است.

مخاطبین قابل اعتماد اضافه شد. در برنامه می توانید با یا بدون اطلاعات موقعیت مکانی کاربر هشدار داده شوید.

بر اساس بررسی های کاربران ، نسخه iOS و Android هر دو برنامه Aspire News دارای موضوعات فنی عمده ای هستند که استفاده از آن دشوار است. کاربران همچنین نقص طراحی و ویژگی های برنامه را برجسته کرده اند که در واقع افراد را در روابط سوء استفاده کننده به خطر می اندازد.

Timeline of Discovery and Reaction Owner

بعضی اوقات ، میزان نقض داده ها و صاحب داده ها آشکار است ، و مسئله به سرعت حل شد. اما این اوقات نادر است. بیشتر اوقات ، ما به روزهای تحقیق نیاز داریم تا بدانیم چه چیزی در معرض خطر است یا چه کسی اطلاعات را در معرض نمایش قرار داده است.

شناخت یک نقض و تأثیر احتمالی آن ، دقت و زمان زیادی را به خود می گیرد. ما برای انتشار گزارش های دقیق و قابل اعتماد تلاش می کنیم ، و اطمینان می دهیم که هر کسی که آنها را می خواند ، جدی بودن خود را می فهمد.

برخی از طرف های تحت تأثیر ، حقایق را انکار می کنند ، به تحقیقات ما بی توجه هستند ، یا تأثیر آن را بازی نمی کنند. بنابراین ، ما باید کاملاً دقیق باشیم و اطمینان حاصل کنیم که هرچه پیدا می کنیم صحیح و دقیق است.

در این مورد ، ضبط شده های صوتی در معرض سطل AWS S3 در دسترس عموم ، یک شکل محبوب ابر ذخیره شد. ذخیره سازی داده ها.

با توجه به ماهیت حساس ، ما برای شناسایی سریع صاحب داده ها تلاش کردیم و به سازمانهای متصل به برنامه دسترسی پیدا کردیم: When Georgia Georgia لبخند زد و بنیاد دکتر Phil.

در حالی که منتظر پاسخ سازمان های مسئول برنامه Aspire News هستیم ، ما همچنین با AWS به طور مستقیم با تماس گرفتیم تا آنها را از این تخلف مطلع کنیم.

در آخر ، ما با زاک ویتاکر در Techcrunch تماس گرفتیم ، که تأیید کرد

سرانجام ، ما ایمیلی را از AWS دریافت کردیم که می گفت با صاحبان داده ها تماس گرفته و مسئله را با آنها مطرح می کنیم.

اندکی پس از آن ، این نقض بسته شد.

  • تاریخ کشف: 24 ژوئن 2020
  • با فروشندگان تاریخ تماس گرفت: 24 ژوئن 2020
  • تاریخ آمازون با 24 ژوئن 2020
  • تاریخ پاسخ: از آمازون: 24th ژوئن 2020
  • تاریخ عمل (امنیت داده ها): 24 ژوئن 2020

نمونه ورود در سطل S3

سطل در معرض S3 بصورت زنده بود ، و ضبط های صوتی جدید نیز به تازگی در 23 آپلود شد. ژوئن (روز قبل از کشف ب رسیدن). در برخی روزها ، حداکثر 10 پرونده توسط کاربران بارگذاری می شد.

هر یک از این ضبط های صوتی می توانست را به راحتی با آدرس URL سطل S3 توسط هر کسی گوش و بارگیری کند.

ضبط های صوتی را که نمونه برداری کردیم ، قربانیان اطلاعات بسیار حساس در مورد شخصیتی (PII) را در مورد خود و شرکای خود ، اعضای خانواده یا سوء استفاده کنندگان نشان داد. اینها شامل موارد زیر است:

  • نام و نام خانوادگی قربانیان
  • جزئیات شرایط اضطراری و یا شرایط شخصی آنها
  • نام افراد و اطلاعات شخصی سوء استفاده كنندگان

در زیر عبارت نسخه های گرفته شده از دو ضبط در سطل S3 برنامه Aspire News:

 نمونه پیام راهنمایی ارسال شده در برنامه

 مثال 2 درخواست کمک

در کل ، ما بیش از 4000 ضبط صدا در سطل S3 مخفی شده Aspire News را پیدا کردیم.

نمونه هایی که ما به آنها گوش دادیم به نظر می رسد از قبل ضبط شده ، به احتمال زیاد وقتی قربانی فقط چند دقیقه تنها داشت و به ضبط و ذخیره سریع پیام پریشانی نیاز داشت. آنها سپس می توانند با فشار دادن یک دکمه روی برنامه ، پیام ذخیره شده را فوراً به تماس اضطراری ارسال کنند.

این برجسته شرایط شدید را که تحت آن قربانیان سوءاستفاده خانگی زندگی می کنند ، و خطر جسمی واقعی اگر آنها در جستجوی کمک از خارج از خانه باشند.

علاوه بر این ، پس از ماه ها توقیف در دولت توسط ایالات متحده ، خیریه های سوءاستفاده داخلی ، ادارات پلیس و آژانس های دولتی افزایش چشمگیری را در کشور ثبت کرده اند. موارد خشونت گزارش می شود.

با قربانیان زیادی که مجبور شده اند برای مدت طولانی غیرمعمول با افراد متخلف بمانند و قادر به دسترسی به پشتیبانی نباشند ، برنامه ای مانند برنامه Aspire News یک مادام العمر حیاتی است. این امر توسط تعداد زیاد پیامهای که به طور روزانه در کل در ماه ژوئن بارگذاری می شود ، مشهود است.

اما ، با عدم ایمن سازی این ضبط های صوتی ، توسعه دهندگان به طور بالقوه ناخواسته قربانیان را حتی در معرض خطر بیشتری قرار می دهند.

تأثیر

برای کاربران برنامه Aspire News

این نقض داده می تواند یک خطر جسمی واقعی برای کاربران ایجاد کرده باشد. اگر ضبط ها به عموم مردم فاش می شد ، هرکسی که با شریک زندگی توهین آمیز زندگی می کند می تواند به دلیل تلاش برای ترک یا گزارش آنها به مقامات ، با مجازات روبرو شود.

حتی اگر شخصی از یک رابطه سوءاستفاده فرار کرده بود ، اما یک پیام پریشانی از طریق Aspire News ارسال کرده بود. ، آنها می توانند با انتقام جویی توسط شرکای سابق مواجه شوند زیرا به طور غیرمستقیم در معرض سوء استفاده از آنها قرار می گیرند.

همچنین نقض داده ها باعث ایجاد ضربه های عمیق در یک قربانی از سوء استفاده خانگی شد و آنها را مجبور به سوءاستفاده از سوء استفاده قبلی کرد

متأسفانه چنین نتیجه ای می تواند منجر به احساس شرم و انزوا شود ، اگر سوء استفاده از یک قربانی مخفی نگه داشته می شد و اکنون در معرض دوستان ، خانواده ، همکاران و عموم مردم قرار می گرفت.

نگران کننده تر از همه ، هکرهای مخرب یا جنایتکار به این ضبط ها دسترسی داشتند ، می توان آنها را علیه قربانیان و سوء استفاده کنندگان اسلحه کرد تا به دنبال اقدامات باج گیری و اخاذی باشند.

ویرانی ناشی از چنین نتیجه ای را نمی توان زیاده روی کرد ، سلامتی ، بهزیستی عاطفی و امنیت همه کسانی را که تحت تأثیر قرار می گیرند ، به خطر می اندازد.

برای برنامه Aspire News

وقتی جورجیا لبخند زد و توسعه دهندگان از برنامه Aspire News می تواند به دلیل مرتکب چنین خطای اساسی و محافظت از کاربران آن ، با دقت و انتقاد قابل توجهی روبرو شود.

بدون شک تبلیغات در مورد نقض داده ها روی پشتیبان های مشهور برنامه – دکتر فیل و همسرش متمرکز خواهد شد. ، رابین مک گرا – توجه بیشتر مطبوعات به این نقض.

و همچنین تبلیغات عمومی ، هنگامی که جورجیا لبخند زد همچنین می تواند با تحقیقات و ممیزی از سازمان های دولتی ایالات متحده نگران احساسات بسیار حساس باشد. ماهیت داده های در معرض.

با این حال ، بدترین حالت برای هنگامی که جورجیا لبخند زد ممکن است کاربران را از دست بدهد. اگر قربانیان سوء استفاده داخلی با استفاده از برنامه احساس امنیت نمی کنند ، دیگر این کار را نمی کنند. نتیجه؟ [تعدادقربانیانکمتریدرحالفرارازروابطناسازگارهستند

برنامه Aspire News با حفظ نکردن استانداردهای بالاتر برای حفظ حریم خصوصی داده ها ، مانع از مأموریت خود شد. ضبط های مشتریان اگر اقدامات امنیتی اساسی برای محافظت از آنها انجام داده باشد. اینها شامل می شوند ، اما به این موارد محدود نمی شوند:

  1. اجرای قوانین دسترسی مناسب ، غیرفعال کردن لیست پرونده ها در سطل.
  2. پیکربندی سطل ها فقط به درخواست های معتبر برای بارگیری پرونده ها اجازه می دهد.
  3. رمزگذاری داده های حساس ذخیره شده در سطل.

هر شرکتی می تواند همان مراحل را بدون توجه به اندازه آن ، همان مراحل را تکرار كند.

برای راهنمایی بیشتر درباره نحوه محافظت از مشاغل خود ، راهنمای ما را برای تأمین امنیت وب سایت و داده های آنلاین از هکرها بررسی کنید.

تأمین یک سطل باز S3

توجه به این نکته مهم است كه سطل های S3 با دید باز و عمومی ، عیب AWS نیستند. آنها معمولاً نتیجه خطایی توسط صاحب سطل هستند. آمازون دستورات مفصلی را در اختیار کاربران AWS و هشدارها در هنگام تنظیم مجدد سطل قرار می دهد تا به آنها کمک کند تا سطل های S3 را ایمن سازند و آنها را به صورت خصوصی حفظ کنند.

در مورد برنامه Aspire News ، سریعترین راه برای رفع این خطا این است: [19659055] سطل را خصوصی کنید و پروتکل های احراز هویت را اضافه کنید.

  • بهترین روش های دسترسی و احراز هویت AWS را دنبال کنید.
  • لایه های بیشتری از محافظت را به سطل S3 خود اضافه کنید تا محدودیت بیشتری داشته باشد که می تواند از هر نقطه ورود به آن دسترسی داشته باشد.
  • ضبط های ضبط شده در سطل AWS را رمزگذاری کنید ، به طوری که حتی اگر یک مهمانی به پرونده ها دسترسی پیدا کند ، آنها بی فایده خواهند بود.
  • برای کاربران برنامه Aspire News

    اگر شما یا شخصی که می شناسید از Aspire News استفاده می کند. برنامه ، و شما در مورد اینکه چگونه این نقض ممکن است روی شما تأثیر بگذارد نگران هستید ، با [ تماس بگیرید [هنگامیکهجورجیالبخندزد را مستقیماً تعیین کنید که چه گام هایی برای محافظت از داده های شما برداشته است.

    برای کسب اطلاعات در مورد آسیب پذیری های داده به طور کلی ، ما را بخوانید. راهنمای کامل به صورت آنلاین حریم خصوصی.

    این به شما نشان می دهد که بسیاری از مجرمان سایبری کاربران اینترنت را هدف قرار می دهند ، و مراحلی را که می توانید برای ایمن ماندن بردارید ، انجام می دهد.

    چگونه و چرا ما این نقض را کشف کردیم

    تیم تحقیقاتی vpnMentor نقض اطلاعات برنامه Aspire News را کشف کرد. به عنوان بخشی از یک پروژه نقشه برداری گسترده وب. محققان ما از اسکن بندر برای بررسی بلوک های خاص IP استفاده می کنند و سیستم های مختلفی را برای ضعف یا آسیب پذیری آزمایش می کنند. آنها هر ضعف را برای هر گونه اطلاعات در معرض بررسی قرار می دهند.

    تیم ما توانست این سطل S3 را پیدا کند زیرا کاملاً نا امن و رمزگذاری نشده است.

    هر وقت یک نقص داده ای را پیدا کردیم ، ما از تکنیک های متخصص استفاده می کنیم. برای تأیید صاحب اطلاعات .

    به عنوان هکرهای اخلاقی ، ما هنگام کشف اشکالات در امنیت آنلاین آنها ، ما موظفیم به یک شرکت اطلاع دهیم. ما به همه کسانی که در این برنامه درگیر هستند ، دسترسی داشتیم ، نه تنها به آنها اجازه دهید از آسیب پذیری آگاه شوند بلکه راه هایی برای ایمن سازی سیستم خود ارائه دهند.

    این اخلاق همچنین به این معنی است که ما مسئولیت وظیفه خود را بر عهده داریم. کاربران برنامه Aspire News باید از نقض اطلاعاتی که اطلاعات زیادی از اطلاعات حساس آنها را در معرض دید خود قرار می دهد ، آگاه باشند.

    معرفی جعبه نشت

    برای اطمینان از مهمترین تأثیرگذاری ماموریت ما ، ما نیز Leak Box را ساختیم.

    میزبان در وب تاریک ، Leak باکس به هکرهای اخلاقی اجازه می دهد هرگونه نقص داده ای را که بصورت آنلاین پیدا می کنند به صورت ناشناس گزارش دهند. سپس ما هر گونه ارائه ای را كه تهدیدی برای امنیت مردم تلقی می شود را تأیید و گزارش می كنیم.

    ما هرگز اطلاعاتی را كه در طول تحقیقات امنیتی ما با آنها روبرو هستیم ، نمی فروشیم ، ذخیره می كنیم یا در معرض نمایش قرار نمی دهیم. این شامل اطلاعاتی است که از طریق Leak Box به ما گزارش شده است.

    درباره ما و گزارش های قبلی

    vpnMentor بزرگترین وب سایت بررسی VPN در جهان است. آزمایشگاه تحقیق ما یک سرویس تبلیغاتی خوب است که می کوشد در حالی که به سازمان های مربوط به محافظت از داده های کاربران خود آموزش می دهد ، به جامعه آنلاین کمک کند تا در برابر تهدیدات سایبری دفاع کند.

    تیم تحقیقاتی امنیت اخلاقی ما برخی از مهمترین نقض داده ها را کشف و فاش کرده است. سالهای اخیر.

    این شامل نقض عظیمی از داده های 100،000s کاربران برنامه های دوستیابی طاقچه است. ما همچنین فاش کردیم که یک بستر یادگیری الکترونیکی باعث تضعیف حریم خصوصی و امنیت مشتریان در سراسر جهان شده است. همچنین ممکن است بخواهید گزارش گزارش نشت VPN ما و گزارش های آمار حریم خصوصی داده ها را بخوانید.

    یادداشت سردبیر: ما می خواهیم کمکی را که از زاک ویتاکر ، سردبیر امنیت دریافت کردیم ، تصدیق کنیم. TechCrunch ، در تماس با سازمان پشت برنامه Aspire News و کمک به ما اطمینان حاصل می کند که سطل تنظیم شده اشتباه در کمتر از 24 ساعت ایمن شده است.

    اگر خشونت خانگی را تجربه می کنید ، یا کسی را که به کمک نیاز دارد ، می شناسید. بدانید که شما منابع در دسترس دارید در هر زمان ، و کشور شما دارای یک خط داغ ملی برای حمایت از شما است.

    برای ساکنان ایالات متحده ، خط تلفن ملی خشونت خانگی (1-800 -799-7233) 24/7 رایگان و در دسترس است. اگر خود را در موقعیت خطرناکی قرار داده اید که به کمک فوری احتیاج دارد ، با شماره 911 تماس بگیرید.

    اگر من خرید حساب روسی جفت، من نیاز به استفاده از vpn در هنگام دانلود بازی قفل شده است و منطقه? یا فقط در زمانی که من بازی

    اگر من خرید حساب روسی جفت، من نیاز به استفاده از vpn در هنگام دانلود بازی قفل شده است و منطقه? یا فقط در زمانی که من بازی

    خرید فیلترشکن

    آماده به ترس از تلفن خود را برای همیشه

     دیجیتال سلامت دست ها

    گوگل معرفی ویژگی های جدید آن خواستار سلامت دیجیتال در ورودی/خروجی توسعه دهنده کنفرانس 2018، “طراحی شده برای کمک به کاربران آندروید نظارت بر استفاده از تلفن و نرم افزار خود را. در حالی که ویژگی های موجود در سراسر اندیشه برنامه بتا P نبود، گوگل دیروز نسخه بتا برنامه کنار ساخت رسمی اولین پای 9.0 اندیشه منتشر شد.

    به عنوان کسی که متکی به تلفن خود را برای تقریبا تمام ارتباطات دیجیتال و کتیبه ها از طریق چندین برنامه های رسانه های اجتماعی چند بار در روز و در سلامت دیجیتال مورد انتظار من استفاده سنگین منعکس خواهد بود. وقتی باز کردم اول برنامه، با وجود این، من دور توسط جزئیات اطلاعات من در مواجهه با دمیده شده بود. من می خواستم برای ساکت کردن تمامی اعلامها و پرتاب تلفن من را به سمت خانه من. 

    بیایید نگاهی به در چگونه سلامت دیجیتال کار می کند. 

     دیجیتال سلامت دست ها

    صفحهٔ

    پس از نصب، دیجیتال سلامت می شود گزینه در منوی تنظیمات گوشی. پریدن به آن کاربران با نمودار تجزیه چه مدت تلفن استفاده شد که در روز و که برنامه های فعال بودند که استقبال می کنند. 

    در زیر نمودار که داده ها را به من مات کردن آغاز شده است. نه تنها سلامت دیجیتال پیگیری چه مدت برنامه استفاده شده است، اما همچنین نظارت چند بار کاربر است قفل این گوشی و چند اطلاعیه ها بر روی گوشی ظهور کرد.

    برای من، نه روز حتی نزدیک بودن بیش از و من من پیکسل 2 خیلی بزرگ بود تقریبا 60 بار کلیک کنید و اعلان های تقریبا 900 دریافت کرده بود. در آن زمان من نوشتن این قطعه تمام شده بود، من تعداد کل آنلاک رسیده بیشتر از 70 و من اعلان ها به بیش از 1.000 jumped. بررسی اندیشه پای 9 مقاله مرتبط “/>

    9 توجه داشته باشید کهکشان رایگان می خواهم شما برای سفارش قبل از یکی که ورایزون سامسونگ کهکشان توجه داشته باشید 9

     تریلر تصویر ممکن است.

    • نشت ورایزون اخیر نشان می دهد حامل پیشنهاد فروش-یک-دریافت-یک-رایگان در 9 توجه داشته باشید کهکشان رول خواهد شد.
    • هر چند آن را آشکار نمی تاریخ قیمت و یا انتشار تصویر تبلیغی برای معامله در app ورایزون خال خال بود.
    • اگر آن را حلال، قربانی احتمال جدید خطوط تنها، با پس انداز پرداخت به اعتباری بیش از 24 ماه لایحه اعمال می شود.

    ورایزون ممکن است برای یکی از آن معروف فروش-یک-دریافت-یک-رایگان (BOGOF) قبل از سفارش ارائه می دهد در آینده سامسونگ کهکشان توجه داشته باشید 9 دنده از. هر چند این چیزی ارائه نمی دهد با توجه به تاریخ 9 توجه قیمت و یا انتشار خوانده زندگی به تازگی کشف مواد تبلیغی در app ورایزون است که به همان اندازه، پیشنهاد به بیرون درز.

    این خبر خوبی برای طرفداران با این وجود به عنوان نکته آینده سامسونگ می تواند، مجموعه این پنجشنبه آشکار گردد به جانور گران مخفیگاه آنان است. اگر شما می دانید ديگرى كه مشتاق و خوشحال به نگاهی از عقد قرارداد با ورایزون است، می تواند چشم انداز جامد باشد.

     فروش سامسونگ کهکشان توجه داشته باشید 9 یکی یک نشت promo رایگان دریافت کنید. زندگی خوانده

    است که اگر هر چیزی مانند معاملات قبلی BOGOF ورایزون است، وجود خواهد داشت معترضان گفت: قربانی تنها اگر شما باز کردن دو خط جدید با حامل و پس انداز احتمالا عقب در اقساط بیش از 24 ماه پرداخت خواهد شد در دسترس ممکن است. مقاله مرتبط

    ما قیمت تایید برای کهکشان 9 توجه به رتبه دهی نشده است و نه تاریخ تایید انتشار است، اما برخی گمانه زنی ها در حال حاضر. سامسونگ مسلما آن قبل از پایان ماه آگوست به احتمال زیاد در عرض دو هفته آینده و برای حدود 900 دلار آزاد. در کره، تلفن به هزینه همان 8 توجه داشته باشید که راه اندازی آن در 2017 گفته شده است. اگر این به ایالات متحده امر نیز که 9 توجه داشته باشید که 929 را قرار داده است.

    چک کردن هر چیز دیگری ما تاكنون مورد 9 توجه داشته باشید کهکشان در پیوند.

    طه Smily و جدید نسل های اخلاقی هکرها با استفاده از مهارت های خود را اینترنت امن

    در نشسته اخیرا با طه Smily پژوهشگر مستقل امنیت سایبری به صحبت کردن در مورد نقش او و دیگر اعضای نسل جدیدی از اخلاقی است هکرها این بازی که در سایت های امن نگه داشتن.

    لطفا به من بگویید کمی درباره خودتان و چگونه شما را در امر پژوهش امنیت سایبری کردم.

    اسم من طاها Smily است; من تحلیلگر مستقل امنیت محقق و رمزنگاری از مراکش . من خود آموخته در چند زبان برنامه نویسی (HTML, پی اچ پی، جاوا اسکریپت، CSS، و پایتون)، رمزنگاری و همچنین شبکه های اساسی پنهان نگاری های پزشکی قانونی. من هم جذب بازیکن پرچم.

    در کار در پلت فرم باز اشکال فضل که در آن من کشف آسیب پذیری مورد 3.000 در وب سایت های مختلف که در آن گزارش به صاحبان سایت های. نتیجه کار من در تالار مشاهیر بزرگ چند شرکت ها و سازمان ها از جمله مایکروسافت اپل نوکیا Pivotal و Cert اروپا من.

    برخی از پروژه های امنیتی اخیر شما چیست؟

    من در حال حاضر درگیر در پروژه های امنیتی متعددی از جمله توسعه وب سرور ابزار تست. علاوه بر این، من فقط برای نوشتن کتاب “روش های نرم افزار امنیت وب” که به زودی منتشر خواهد شد به پایان رسید.

    شما همچنین “امنیتی آسیب پذیری فضل شکارچی” است-چه می کند که به معنی?

    شکارچیان بخشش آسیب پذیری امنیتی نسل جدید هکرها اخلاقی است که کمک به شرکت های کشف و رفع اشکالات امنیتی خود است.

    “فضل اشکال” معامله ارائه شده توسط شرکت به هکرها اخلاقی مثل من مقابل اشکالات امنیتی uncovering است. این برنامه ها فضل اشکال این است که برای این اکتشافات در مقیاس متناسب با شدت مشکلات پرداخت.

    بستر های نرم افزاری openbugbounty.org چیست و چگونه کار می کند?

    بستر های نرم افزاری باز اشکال فضل توسط گروه محققان مستقل امنیت در ژوئن سال 2014 آغاز شد. این پلت فرم غیر انتفاعی طراحی شده برای اتصال امنیت محققان و صاحبان وب سایت در شیوه ای شفاف و با احترام و متقابلا با ارزش است. هدف ما این است که وب را محل امن تر برای همه.

    در حال حاضر هیچ منافع مالی یا تجاری در پروژه. علاوه بر این، ما میزبانی وب و هزینه های توسعه هزینه پرداخت از جیب ما و صرف شب ما تایید مطالب ارسالی جدید.

    چگونه سایت های که به test برای نقص های امنیتی را تصمیم شما?

    در فقط دو test سایت های محبوب و سایتهایی که مه به نظر می رسد به قوی و امن . البته من به ویژه علاقه مند به نگاه کردن به سایت های که نگران امنیت خود و کسانی که نعمت را ارائه می دهیم.

    شما آن را برای تفریح و یا سود انجام دهید؟

    از آنجا که من لذت بردن از چالش های جدید, اما بله، همچنین برای سود آن برای تفریح کنم!

    زمانی که شما گزارش آسیب پذیری شما اکثر شرکت ها سپاسگزار پیدا کنم؟

    بله. امنیت و حفاظت از اطلاعات و داده های شخصی تبدیل شده است یک نگرانی بزرگ برای شرکت های این روزها.

    آسیب پذیری های رایج ترین برخورد می کنید؟

    رایج ترین مسائل مربوط به من است صلیب سایت برنامه نویسی (XSS)، صلیب سایت درخواست جعل. (CSRF) و دامنه فرعی takeovers.

    هنگامی که اسکریپت های مخرب را در غیر این صورت خوش خيم و قابل اعتماد وب سایت های تزریق کراس سایت اسکریپت (XSS) است. این حملات معمولا در قالب اسکریپت مرورگر صفحه است و می تواند دسترسی به تمام کوکی های جلسه نشانه یا سایر اطلاعات حساس توسط مرورگر حفظ و با آن سایت استفاده می شود. این اسکریپت ها حتی می تواند محتوای صفحه HTML را بازنویسی.

    صلیب سایت درخواست جعل. (CSRF) حمله که کاربر نهایی به اجرای اقدامات ناخواسته در برنامه تحت وب است که آنها در حال حاضر معتبر می است. در حالی که نه واقعی سرقت از داده ها، حمله CSRF موفق می تواند نیروی کاربر برای انجام تغییر حکومت درخواست مثل انتقال وجوه و آدرس ایمیل خود را تغییر و غیره. CSRF قادر به سازش سراسر وب نرم افزار می توانید اگر قربانی حساب اداری.

    دامنه فرعی تصاحب نوع آسیب پذیری است که به نظر می رسد که ورود دی ان اس (دامنه فرعی) سازمان را به یک سرویس خارجی اشاره می کند اما این سرویس دیگر در مورد استفاده است. مهاجم می تواند ثبت نام برای خدمات خارجی و ادعای زیر دامنه آسیب دیده. در نتیجه، مهاجم می تواند میزبان کد مخرب (ex. برای سرقت کوکی های HTTP) در سازمان را زیر دامنه و استفاده از آن کاربران مشروع حمله.

    چه هستند برخی از جدی ترین آسیب پذیری شما را دیده اند

    جدی ترین آسیب پذیری من مواجه می شوند تزریق SQL برای دامپینگ، و از راه دور کد اجرای بانک های اطلاعاتی هستند.

    گذاشتن تزریق است روش تزریق کد، موجب آن نابکار اظهارات SQL را در قسمت ورود برای اعدام به منظور تخلیه محتویات پایگاه داده را به حمله درج می شود.

    اجرای کد از راه دور مهاجم توانایی اجرای هر دستور حمله را انتخاب بر روی دستگاه مورد نظر و یا در فرایند مورد نظر است. از آنجا که اجازه می دهد تا مهاجم به طور کامل بیش از فرایند “vulnerable.txt” یکی از قوی ترین اشکالات است. از آنجا حمله بالقوه کنترل کاملی بر روی دستگاه روند را می توانید حال اجرا، اجازه می دهد مخرب برای اجرا بر روی کامپیوتر بدون رضایت مالک.

    از تجربه خود را به عنوان پژوهشگر امنیت سایبر چه توصیه شما به توسعه دهندگان نرم افزار امروز می افتد؟

    مهم ترین توصیه من بدهید همگام با شکاف های امنیتی و آخرین به روز رسانی در زمینه امنیت اطلاعات است. علاوه بر این، بسیار مهم برای کار با محققان در امنیت سایبری برای شناسایی و رفع هر گونه مسائل امنیتی قبل از محصولات نورد به عموم مردم است.

    که در آن شما را مشاهده کنید نرم افزار امنیتی در آینده عنوان

    مشکل واقعی با نرم افزار امنیتی حتی عمیق تر از توان خطاب با بهترین شیوه و تخصصی است زبان. طراحی مجدد کامل از نرم افزار معماری از سطح سیستم عامل تا احتمال مورد نیاز برای حل مشکلات سیستمیک با اینترنت چیزها و فراتر از .

    Q8 ال جی یک نسخه جدید از یک تلفن قدیمی و کلون از ال جی پرسش کارتریج به همراه

     تصویر زن کره ای برگزاری نسخه 2018 Q8 ال جی است. ال جی ال جی

    • به تازگی اعلام Q8 ال جی–phablet با قلم مانند نسخه ارزان تر از دستگاه توجه داشته باشید کهکشان.
    • پس از آن فقط نام مجدد است با این حال، ال جی Q8 ال جی سال گذشته منتشر شد.
    • همچنین، Q8 ال جی (2018) کلون مجازی ال جی پرسش کارتریج به همراه، چند ماه پیش راه اندازی است.

    در ماه ژوئن، ما به شما گفته درباره انتشار ال جی پرسش کارتریج به همراه، که مقدار زیادی مانند دستگاه سامسونگ کهکشان توجه داشته باشید، اما راه های ارزان تر است. همانطور که از نام پیداست, با قلم (اگر چه نسبتا گنگ یک زمانی که شما آن را برابر S خیلی نگه دارید) می آید.

    در حال حاضر، ال جی تلفن Q8 ال جی که دو دلیل گیج کننده است که به نام آزاد است. اول، شرکت ال جی Q8 منتشر شد سال گذشته; دوم، Q8 ال جی امسال ال جی پرسش کارتریج به همراه اعلام کرد کمتر از دو ماه پیش تقریبا یکسان است.

    اگر سر خود را در حال چرخش، احساس بد نیست: من یخ کرم، بیش از حد. مقاله مرتبط

    درست مثل ال جی پرسش قلم به علاوه، Q8 ال جی 6.2 اینچ نمایش 450 گل میمون Qualcomm, 4 GB RAM 64 GB ذخیره سازی امتیاز IP68 اتصال USB نوع C و حسگر اثر انگشت عقب است. حتی در انتخاب رنگ می آید: شفق قطبی سیاه و سفید و آبی مراکش.

    غیر از نام، من واقعا تفاوت زیادی بین دو دستگاه در تمام پیدا کند.

    یکی بنابراین فرض ال جی پرسش کارتریج به همراه و نسخه 2018 Q8 ال جی دستگاه اما فقط rebranded برای کشورهای مختلف هستند. Q8 ال جی (2018) تنها است قیمت گذاری برای کره (کره ای 539.000 به دست آورد، یا ~ $478) و انتشار اره خط قلم س ال جی در هند و آمریکا. بنابراین به نظر می رسد این مورد وجود دارد.

    اما چرا? چرا ال جی چیزهایی بیشتر گیج کننده را? سخت به اندازه کافی برای پیگیری دستگاه های شاخص آن است. در تعجب اگر این است که بخشی از مشکلات تحت تاثیر قرار فروش تلفن همراه ال جی…

    بعدی: مانند آن حتی نمی شود

    تلاش LG سکوت ال جی G7 به همراه ThinQ در هند راه اندازی شد