Computerbeveiliging - Hoe je bad guys buiten de deur houdt

Securitytest Report SwissCovid

19-06-2020, 16:58 door Anoniem, 3 reacties
Vanuit de onderstaande link(s):

"The National Cyber Security Center (NCSC) organized a public security test of the SwissCovid app. The test "aims to provide full transparency In response to the public test, we provided a report on June 5 which was subject to Responsible Disclosure with no duration limit. A summary of our conclusions were quickly published by NCSC without our report. However, our report were commented and even criticized in the press on June 10 by SwissCovid representatives (while we were still forbidden to publish the report itself)."

De introductie staat hier: https://lasec.epfl.ch/people/vaudenay/swisscovid.html

De PDF staat hier: https://lasec.epfl.ch/people/vaudenay/swisscovid-ana.pdf

Ter informatie, lering und vermaak! :)
Reacties (3)
19-06-2020, 17:47 door Erik van Straten
Dank!

Voor de Australische CovidSafe (centralized approach), PDF bestaande uit meerdere delen:
https://www.aph.gov.au/DocumentStore.ashx?id=1717dded-c0b0-4c6f-b299-cbde7f3daea0
Nb.de footer voor het iOS testplan (appendix C) stelt "Android" wat natuurlijk niet klopt. Bovendien zou het om een gepoliticeerd document kunnen gaan omdat zaken als review history, testdatum(s), gebruikte OS versies en allerlei andere details ontbreken en de performance data niet overeenkomen met de aanvankelijk "poor" en later "moderate" resultaten. Het resultaat van iOS test #155 roept bij mij ook de nodige vragen op.
Advies, lees eerst: https://www.zdnet.com/article/dta-knew-of-weak-iphone-covidsafe-performance-despite-go-live/
en https://www.zdnet.com/article/dta-fixed-covidsafe-bluetooth-vulnerability-21-days-after-it-was-notified/.

De Franse StopCovid app (ook centralized) lijkt alle via Bluetooth ontvangen identifiers, ook van personen "aan de overkant van de straat", te uploaden naar een centrale server [1]. Dit gedrag zou wel eens voor alle decentrale apps kunnen gelden, waarvan o.a de Australische CovidSafe met een vaste (niet roulerende) identifier werkt. Sterker, iOS test 111 in bovengenoemd testrapport is het vaststellen dat na het verwijderen en herinstalleren van de app dezelfde identifier gebruikt wordt, die is afgeleid van het telefoonnummer (privacy-oops).

[1] https://gitlab.inria.fr/stopcovid19/stopcovid-android/-/issues/43 (bron, de aangehaalde tweet op ca. 1/4 is Engelstalig: https://www.france24.com/fr/20200617-stopcovid-chronique-d-un-%C3%A9chec-annonc%C3%A9).
19-06-2020, 19:10 door Anoniem
17:47 door Erik van Straten: Dit gedrag zou wel eens voor alle decentrale apps ....
decentrale apps?
19-06-2020, 20:00 door Erik van Straten
Door Anoniem:
17:47 door Erik van Straten: Dit gedrag zou wel eens voor alle decentrale apps ....
decentrale apps?
Oeps, fout, sorry! Ik bedoelde inderdaad centrale apps (opslag meteen op een of meer centrale servers).
Dank voor de oplettendheid!
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.