De Amerikaanse Federal Trade Commission (FTC) heeft twee apps voor iOS op de vingers getikt omdat de gegevens van miljoenen gebruikers niet goed werden beschermd. Het gaat om de apps Fandango en CreditKarma, die de geldigheid van het gebruikte SSL-certificaat niet controleerden.
Fandango is een app voor het aanschaffen van filmkaartjes, terwijl CreditKarma een overzicht van de kredietscore van de gebruiker geeft. In beide gevallen verwerken de apps zeer persoonlijke en gevoelige gegevens. Om de uitwisseling van gegevens te beschermen gebruiken de apps een SSL-certificaat. Een SSL-certificaat zorgt er onder andere voor dat de gegevens tussen de gebruiker en website of webdienst versleuteld worden uitgewisseld.
Zowel Fandango als CreditKarma bleken de authenticiteit van het gebruikte SSL-certificaat niet te controleren, waardoor het voor een aanvaller mogelijk was om met een vals certificaat tussen de gebruiker en de servers van beide apps te zitten. Iets wat met name bij een open wifi-netwerk een risico zou zijn. Normaliter zou een app de gebruiker bij het aantreffen van een vals certificaat waarschuwen en de verbinding niet opzetten, maar in het geval van Fandango en CreditKarma werden de SSL-certificaten niet gecontroleerd.
Daardoor liepen gebruikers het risico dat hun gegevens werden onderschept. Het ging bij Fandango om creditcardgegevens, zoals creditcardnummer, beveiligingscode, postcode en verloopdatum, alsmede e-mailadressen en wachtwoorden. In het geval van CreditKarma werden Social Security Nummers, namen, geboortedata, adresgegevens, telefoonnummers, e-mailadressen, wachtwoorden, kredietscores en kredietrapportages met informatie over rekeningen en saldo onversleuteld verstuurd.
Volgens de FTC hadden beide apps de problemen eenvoudig kunnen voorkomen. Vanwege de slechte databeveiliging moeten beide apps hun security nu elk jaar voor de komende 20 jaar laten controleren en moeten er securityprogramma's worden geïmplementeerd om beveiligingsrisico's tijdens de ontwikkeling van de software aan te pakken.
Deze posting is gelocked. Reageren is niet meer mogelijk.