image

Klarna: datalek bij inloggen op accounts veroorzaakt door menselijke fout

vrijdag 28 mei 2021, 15:59 door Redactie, 7 reacties

Het datalek bij betaaldienst Klarna waar gebruikers door een bug op de accounts van anderen werden ingelogd is door een menselijke fout veroorzaakt, zo laat het bedrijf in een verklaring weten. Gisteren meldde Security.NL dat gebruikers bij het inloggen in de accounts van andere gebruikers terechtkwamen. Zo was het mogelijk voor onbevoegden om van andere gebruikers adresgegevens, telefoonnummers, aankopen en andere informatie bekijken.

Klarna besloot na ontdekking van het probleem het inloggen op de app tijdelijk uit te schakelen. De fout met het inloggen heeft 9500 gebruikers geraakt, aldus de betaaldienst. Het probleem werd door een update geïntroduceerd en er is geen sprake van een inbraak door een externe aanvaller. Onderzoek wees uit dat de bug door een menselijke fout is veroorzaakt, zo laat de verklaring verder weten.

Volgens Klarna is er een proces voor het doorvoeren van updates, maar hebben die niet voorkomen dat er een bug in de code kon worden geïntroduceerd. Daarom gaat de betaaldienst het releaseproces aanpassen om dergelijke fouten in de toekomst te voorkomen. Details over de aard van de bug zijn niet openbaar gemaakt.

Het probleem was in totaal 31 minuten online aanwezig voordat het inloggen op de app werd uitgeschakeld. De update in kwestie werd vervolgens teruggedraaid. Daarnaast zijn de relevantie autoriteiten ingelicht. Er wordt nog onderzocht welke gebruikers precies zijn getroffen en op wat voor manier.

Reacties (7)
30-05-2021, 10:09 door Anoniem
Heb er zelf altijd een beetje een hekel aan als er wordt teruggevallen op "een menselijke fout" in een releaseproces.
Tuurlijk is dat het begin wellicht, maar dan (1) faalt je code analyse software dus ook, (2) het 4-ogenprinciepe dus ook, (3) je teststraat dus ook.


Volgens Klarna is er een proces voor het doorvoeren van updates, maar hebben die niet voorkomen dat er een bug in de code kon worden geïntroduceerd.

Regressietesten met meerdere accounts die checken of de juiste persoon wel is ingelogd had zo iets dan toch kunnen voorkomen?

Natuurlijk zullen we nooit de details horen en speelt er wellicht iets wat veel lastiger is, maar hoop dat degene die wellicht de typo heeft gemaakt hier niet op wordt aangekeken. Daar weet je in iedergeval zeker van dat die diezelfde typo nooit meer maakt.
30-05-2021, 21:14 door Anoniem
Door Anoniem: Heb er zelf altijd een beetje een hekel aan als er wordt teruggevallen op "een menselijke fout" in een releaseproces.
Tuurlijk is dat het begin wellicht, maar dan (1) faalt je code analyse software dus ook, (2) het 4-ogenprinciepe dus ook, (3) je teststraat dus ook.
Heb er zelf een hekel aan, dat sommige reaguurders al een hele analyse maken, terwijl ze het fijne niet weten!
31-05-2021, 09:31 door Anoniem
Heb er zelf altijd een beetje een hekel aan als er wordt teruggevallen op "een menselijke fout" in een releaseproces.
Tuurlijk is dat het begin wellicht, maar dan (1) faalt je code analyse software dus ook, (2) het 4-ogenprinciepe dus ook, (3) je teststraat dus ook.

Indien het ging om een menselijke fout, dan heb jij er een hekel aan, als het als zodanig wordt benoemd ? Verder is een analyse door een buitenstaanders die geen toegang heeft tot de details van hetgeen hier is misgegaan weinig zeggend.
31-05-2021, 10:44 door Anoniem
Door Anoniem:
Door Anoniem: Heb er zelf altijd een beetje een hekel aan als er wordt teruggevallen op "een menselijke fout" in een releaseproces.
Tuurlijk is dat het begin wellicht, maar dan (1) faalt je code analyse software dus ook, (2) het 4-ogenprinciepe dus ook, (3) je teststraat dus ook.
Heb er zelf een hekel aan, dat sommige reaguurders al een hele analyse maken, terwijl ze het fijne niet weten!

Allemaal scholieren.
Mooi geleerd over vier ogen, review, teststraat - niet verkeerd, alleen de gedachte dat het dan nooit mis kan gaan is naief .
31-05-2021, 14:41 door Anoniem
Allee als ge de where clause vergeet, kunt ge leuke resultaten krijgen
31-05-2021, 22:26 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: Heb er zelf altijd een beetje een hekel aan als er wordt teruggevallen op "een menselijke fout" in een releaseproces.
Tuurlijk is dat het begin wellicht, maar dan (1) faalt je code analyse software dus ook, (2) het 4-ogenprinciepe dus ook, (3) je teststraat dus ook.
Heb er zelf een hekel aan, dat sommige reaguurders al een hele analyse maken, terwijl ze het fijne niet weten!

Allemaal scholieren.
Mooi geleerd over vier ogen, review, teststraat - niet verkeerd, alleen de gedachte dat het dan nooit mis kan gaan is naief .

Dichtbij, geen scholier, docent.

Het mag mis gaan, het gaat mis. Allemaal geen probleem. Zou er staan "door een combinatie van verschillende factoren is een fout niet opvallen en alsnog in productie gekomen", dus niets "menselijke fout" dan zou ik niets zeggen. Als alleen die mens verantwoordelijk was, die ene mens, dus niet die ander die het moest checken, die software die anderen schreven die het moest controleren, dan heb ik medelijden met diegene. Was jij nooit diegene? Ik wel hoor en dan was ik heel blij dat de impact heel klein was door een releaseproces dat er vanuit gaat dat het ooit ging gebeuren en dus niet meteen 9500 klanten raakte.

In effect staat er nu gewoon dat Henk die even z'n dag niet had en hij het voor elkaar kon krijgen om in een productieomgeving rommel te trappen. Da's best knap van Henk. Henk zou eigenlijk dus een goede hacker zijn! Be more like Henk!
03-06-2021, 16:31 door Anoniem
Achter betaaldienst zouden feitelijk verboden moeten worden. Er worden regelmatig frauduleuze bestellingen gedaan met de gegevens van anderen. Wanneer je de geboortedatum van iemand weet kun je feilloos een bestelling plaatsen. Is ons inmiddels al 4 x overkomen. En dan moet je aangifte doen omdat je anders de factuur mag betalen. Verbieden dus die handel. Gewoon via iDEAL betalen en anders als je het niet kunt betalen gewoon even sparen. In de winkel moet je ook gelijk dokken. Mensen die geen cent te makken hebben maken dankbaar gebruik van deze diensten.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.