Objavljeno: 12.1.2022 05:00 | Teme: varnost

Digitalizacija po butalsko: e-naročanje na upravne enote

Trajalo je manj kot teden dni. Minuli teden v četrtek je Ministrstvo za javno upravo (MJU) predstavilo sistem za naročanje na termine na upravnih enotah Ljubljana, Litija in Logatec prek spleta. Manj kot teden dni pozneje so storitev umaknili, ker je imela osnovnošolske varnostne luknje.

Kot je prvi razkril portal Slo-Tech, je bila storitev, ki jo je pripravilo podjetje Ortus Inc, varnostno pomanjkljiva. Ranljiva je bila na vrivanje ukazov SQL (SQL injection), kar je ena najosnovnejših ranljivosti, ki priča o površnem programiranju. V osnovi gre za to, da spletna stran vnosov uporabnikov ne počisti (sanitize) pred kontaktiranjem baze podatkov, kar ima lahko tragične posledice, če zlonamerni uporabnik vpiše besedilo, ki ustreza kakšnemu ukazu.

Naslednja težava je bilo nespoštovanje zasebnosti, saj so bili vsi podatki (torej o rezerviranih terminih vključno z osebnimi podatki) dostopni prek API-ja, ki je vnose številčil zaporedno. To pomeni, da se lahko vešč uporabnik s skripto sprehodi skozi zaporedne številke in s spleta sname vse podatke o terminih. Vsakdo se je lahko prijavil v termin, ga rezerviral, spremenil ali izbrisal – tudi tujega.

Takšne ranljivosti so seveda tako nesprejemljive in tako osnovne, da je aplikacija kmalu izginila. Le dan po zagonu storitve je MJU, očitno po pritisku javnosti, podjetju naročilo, da mora storitev umakniti. Po neuradnih podatkih je težava, da je izvajalec 350 tisočakov vrednega posla podjetje, ki nima nobenih izkušenj iz programiranja. Levji delež tega zneska je šel za klicni center, za spletno aplikacijo pa so najeli zunanje podjetje, ki ni bilo kos nalogi. Z MJU so po poročanju 24ur sporočili, da bodo zahtevali tudi izvorno kodo aplikacije.

Še najbolj zabaven zapleten so naročeni termini, do katerih sedaj po ukinitvi aplikacije upravne enote nimajo dostopa. MJU je nato od izvajalca zahtevala, da podatke ročno posreduje upravnim enotam. Po besedah direktorata poteka varnostni pregled kode. Direktorat krivdo za šlamparijo vali na izvajalca, ki da ni izpolnil razpisnih pogojev in zato tudi ne bo plačan, dokler jih ne izpolni.

In kako se sedaj naročimo na upravno enoto? Prek telefona. Digitalizacija pa takšna. 

Več novic

Naroči se na redna tedenska ali mesečna obvestila o novih prispevkih na naši spletni strani!

Komentirajo lahko le prijavljeni uporabniki

Najbolj brano

  • Android vam bo povedal, ali vam policija prisluškuje

    Čedalje popularnejši način prisluškovanja in prestrezanja podatkov z mobilnih telefonov je uporaba lažnih baznih postaj (IMSI catcher), ki jih imajo organi pregona v nekaterih državah, lahko pa tudi drugi akterji. Na takšno napravo se povežejo vsi telefoni v okolici, saj njen signal preglasi legitimne bazne postaje, upravljavec pa potem zlahka prestreza komunikacijo. Uporabnik tega početja praktično ne more zaznati.

    Objavljeno: 1.7.2025 07:00
  • Tisoče severnokorejskih uslužbencev prikrito na daljavo delalo v ameriških podjetjih

    Ameriško pravosodno ministrstvo je vložilo obtožnice zoper devet ljudi, ki so skrbeli za prikrito zaposlovanje računalnikarjev iz Severne Koreje za delo na daljavo v ameriških podjetjih. En Američan, šest Kitajcev in dva Tajvanca so obtoženi prevare, pranja denarja, kraje identitete, nepooblaščenega dostopa v računalniški sistem in kršenja mednarodnih sankcij.

    Objavljeno: 2.7.2025 07:00
  • Naprava, ki z laserji uničuje komarje

    Čeprav še nimamo letečih avtomobilov ali robotov strežnikov, lahko zdaj naročimo nekaj, o čemer smo od nekdaj sanjali - lasersko napravo, ki zazna in ubije komarja v nekaj milisekundah.

    Objavljeno: 3.7.2025 11:00
  • Podjetja nočejo Copilota, ker zaposleni raje uporabljajo ChatGPT

    Microsoft kljub velikim naporom (beri: finančnemu vložku) podjetjem težko proda storitve umetne inteligence Copilot.

    Objavljeno: 27.6.2025 09:00
  • Kitajski prenosniki so dve leti za zahodnimi

    Čeprav se Kitajci močno trudijo in izdatno investirajo v domači razvoj in proizvodnjo čipov, so še vedno vsaj dve generaciji za zahodnimi izdelki. To izkazuje tudi najnovejši Huaweijev prenosnik MateBook Fold Ultimate, ki poganja lastni HarmonyOS in ima same kitajske komponente. A te v primerjavi z zahodnimi zaostajajo.

    Objavljeno: 25.6.2025 07:00
  • Pametna očala s samodejnim ostrenjem bi lahko nadomestila bifokalna stekla

    Finsko podjetje IXI razvija inovativna očala z lečami, ki se samodejno ostrijo glede na pogled uporabnika. 

    Objavljeno: 23.6.2025 10:00 | Teme: pametna očala
 
  • Polja označena z * je potrebno obvezno izpolniti
  • Pošlji