Objavljeno: 12.1.2022 05:00 | Teme: varnost

Digitalizacija po butalsko: e-naročanje na upravne enote

Trajalo je manj kot teden dni. Minuli teden v četrtek je Ministrstvo za javno upravo (MJU) predstavilo sistem za naročanje na termine na upravnih enotah Ljubljana, Litija in Logatec prek spleta. Manj kot teden dni pozneje so storitev umaknili, ker je imela osnovnošolske varnostne luknje.

Digitalizacija po butalsko: e-naročanje na upravne enote

Kot je prvi razkril portal Slo-Tech, je bila storitev, ki jo je pripravilo podjetje Ortus Inc, varnostno pomanjkljiva. Ranljiva je bila na vrivanje ukazov SQL (SQL injection), kar je ena najosnovnejših ranljivosti, ki priča o površnem programiranju. V osnovi gre za to, da spletna stran vnosov uporabnikov ne počisti (sanitize) pred kontaktiranjem baze podatkov, kar ima lahko tragične posledice, če zlonamerni uporabnik vpiše besedilo, ki ustreza kakšnemu ukazu.

Naslednja težava je bilo nespoštovanje zasebnosti, saj so bili vsi podatki (torej o rezerviranih terminih vključno z osebnimi podatki) dostopni prek API-ja, ki je vnose številčil zaporedno. To pomeni, da se lahko vešč uporabnik s skripto sprehodi skozi zaporedne številke in s spleta sname vse podatke o terminih. Vsakdo se je lahko prijavil v termin, ga rezerviral, spremenil ali izbrisal – tudi tujega.

Takšne ranljivosti so seveda tako nesprejemljive in tako osnovne, da je aplikacija kmalu izginila. Le dan po zagonu storitve je MJU, očitno po pritisku javnosti, podjetju naročilo, da mora storitev umakniti. Po neuradnih podatkih je težava, da je izvajalec 350 tisočakov vrednega posla podjetje, ki nima nobenih izkušenj iz programiranja. Levji delež tega zneska je šel za klicni center, za spletno aplikacijo pa so najeli zunanje podjetje, ki ni bilo kos nalogi. Z MJU so po poročanju 24ur sporočili, da bodo zahtevali tudi izvorno kodo aplikacije.

Še najbolj zabaven zapleten so naročeni termini, do katerih sedaj po ukinitvi aplikacije upravne enote nimajo dostopa. MJU je nato od izvajalca zahtevala, da podatke ročno posreduje upravnim enotam. Po besedah direktorata poteka varnostni pregled kode. Direktorat krivdo za šlamparijo vali na izvajalca, ki da ni izpolnil razpisnih pogojev in zato tudi ne bo plačan, dokler jih ne izpolni.

In kako se sedaj naročimo na upravno enoto? Prek telefona. Digitalizacija pa takšna. 

Več novic

Naroči se na redna tedenska ali mesečna obvestila o novih prispevkih na naši spletni strani!

Komentirajo lahko le prijavljeni uporabniki

Najbolj brano

  • Google zapira zadnja vrata za blokiranje oglasov

    Google bo s prihajajočimi posodobitvami spletnega brskalnika Chrome dokončno onemogočil delovanje priljubljenih razširitev za blokiranje oglasov, kot je uBlock Origin.

    Objavljeno: 16.6.2026 10:00
  • Google nam bo zaklenil ekosistem Android

    Dolgo vrsto let je bila ena izmed glavnih prednosti ekosistema Android njegova odprtost, saj za razliko od konkurenčnega Applovega iOS-a ni imel omejitev za nameščanje aplikacij. Resda je Google preverjal aplikacije, ki jih je uvrstil na svojo tržnico Play Store, a vsakdo je lahko mimo te tržnice namestil karkoli, če je z interneta prenesel namestitveno datoteko. Postopek se imenuje sideloading in je na primer na iOS onemogočen. To se bo zdaj zgodilo tudi na Androidu.

    Objavljeno: 19.6.2026 05:00
  • Getty Images bo sodeloval z OpenAI, delnica se je čez noč podvojila!

    Podjetje Getty Images je v nedeljo sporočilo, da bodo sodelovali z OpenAI. Priljubljeno orodje umetne inteligence ChatGPT bo lahko brskalo po Gettyjevi knjižnici podob, se iz njih učilo in jih uporabnikom tudi streglo, kar seveda ne bo zastonj. Koliko bo Getty Images z dogovorom zaslužil, podjetji nista razkrili. Vlagatelji pa menijo, da ogromno.

    Objavljeno: 23.6.2026 05:00
  • Trumpov telefon je skoraj popolna kopija HTC-jevega

    Razstavljanje težko pričakovanega pametnega telefona Trump Mobile T1, ki so ga opravili strokovnjaki pri iFixit, je potrdilo prejšnje sume ocenjevalcev opreme, da je naprava skoraj popolna kopija obstoječega modela HTC U24 Pro.

    Objavljeno: 12.6.2026 09:00
  • Prihodnji teden bodo potekli certifikati za zagon računalnikov

    Bliža se datum, ki se je pred 15 leti zdel nedosegljivo daleč v prihodnosti. Potekli bodo certifikati iz leta 2011, s katerimi se varuje zagon osebnih računalnikov (Secure Boot), da se nanje ne ugnezdi škodljiva programska oprema že v UEFI/BIOS. Ne glede na operacijski sistem morajo posodobljene certifikate dobiti vsi starejši računalniki, najsi na njih teče Windows ali Linux. Prvi se večinoma posodobi sam.

    Objavljeno: 18.6.2026 05:00
  • Nova Philipsova svetilka je umetno sonce za sobe brez oken

    Podjetje Philips je predstavilo novo stropno svetilko Philips Skylight, ki s pomočjo napredne LED tehnologije in sistema NatureConnect uspešno posnema videz ter globino prave strešne linije in v prostore prinaša ritem naravne sončne svetlobe.

    Objavljeno: 11.6.2026 09:15
 
  • Polja označena z * je potrebno obvezno izpolniti
  • Pošlji