W Proton Authenticator dla iOS wykryto osadzenie kluczy prywatnych w logu debugowania

W przedstawionej w zeszłym tygodniu aplikacji Proton Authenticator, używanej do uwierzytelniania za pomocą jednorazowych haseł, odkryto problemy z prywatnością — w wersjach na mobilną platformę iOS zapomniano wyłączyć szczegółowy dziennik debugowania, w którym w postaci otwartego tekstu przechowywano oryginalne sekrety kluczy do generowania jednorazowych haseł. Taki dziennik niweczył szyfrowanie kluczy oraz ograniczenie dostępu do nich za pomocą kodu PIN lub biometrycznego uwierzytelniania. Problem został rozwiązany w aktualizacji 1.1.1. W wersjach na Androida w dzienniku przechowywany był jedynie identyfikator klucza, a nie sam klucz.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster