/https%3A%2F%2Fs3.eu-central-1.amazonaws.com%2Fmedia.my.ua%2Ffeed%2F27%2Fb39440a36f9d176f26cc627ede406c39.jpg)
Додаток "Дія" пройшов перевірку на безпечність, - Мінцифри
У грудні команда Міністерства цифрової трансформації на платформі Bugcrowd за підтримки агентства з міжнародного розвитку США (USAID) провела тестування на знаходження можливих помилок у додатку "Дія". Про це повідомляє прес-служба міністерства.
Зазначається, що у застосунку не виявили вразливостей, які б впливали на безпеку. Було знайдено два технічні баги найнижчого рівня, які одразу були виправлені спеціалістами проєкту Дія.
Серед знайдених під час програми Bug Bounty несуттєвих вразливостей, які вже виправила команда "Дії":
- можливості згенерувати такий QR-код, при зчитуванні якого мобільний застосунок вилітає з помилкою. Ця проблема не впливає на безпеку даних користувачів чи сервісу, тому отримала найнижчий з можливих пріоритет рівня P5 (інформаційний);
- можливості отримання інформації про поліс страхування автотранспорту користувача при модифікації застосунку, якщо відомий державний номер транспортного засобу та VIN-код. Така інформація доступна у відкритому доступі, наприклад, за посиланням – https://policy-web.mtsbu.ua, та не містить ніяких даних користувача чи сервісу Дія, які можна віднести до тих, що підпадають під захист Закону "Про захист персональних даних". Тому ця вразливість отримала рівень P4 та ідентифікована як неспецифікована особливість роботи хмарних API, що не призводить до витоку чутливої інформації.
Представники платформи Bugcrowd повідомили, що спеціалісти за виявлення вразливості рівня P4 отримають по 250 долларів із загального призового фонду, що становив 35 тис. долларів; за виявлення багу найнижчого рівня P5, визначеного як інформаційний, за умовами програми виплати коштів не передбачалося.
Також було перевірено API та протокол взаємодії з партнерськими організаціями з надсилання електронних версій документів з мобільного застосунку "Дія".
Спеціалісти, які брали участь у Bug Bounty, отримали всю належну документацію з високорівневим описом архітектури, організації роботи та API хмарних сервісів та мобільного застосунку "Дія".
Повідомляється, що надані версії мобільного застосунку та API хмарних сервісів ідентичні наявним у продуктивному середовищі на момент старту програми Bug Bounty. Єдині відмінності полягали у використанні емуляції роботи державних реєстрів та аутентифікації засобами BankId. Причина таких змін – наявні обмеження в чинному законодавстві та необхідність гарантування залученим спеціалістам умов safe harbor, тобто надання гарантій, що спроби тестових атак на мобільний застосунок та сервісних API не будуть і не можуть розглядатися як порушення 361 статті Кримінального кодексу України.
Баг Баунті (Bug Bounty) – це підхід до тестування та знаходження можливих помилок і вразливостей у програмних засобах із залученням спеціалістів з кібербезпеки, під час якого винагороджуються тільки знайдені та підтверджені помилки відповідно до рівня їх небезпеки.
З 8 до 15 грудня 2020 року Мінцифра за підтримки міжнародної платформи Bugcrowd та агентства з міжнародного розвитку США (USAID) провела програму багбаунті для тестування безпеки iOS/Android мобільних застосунків та API сервісу Дія – "етичні" хакери з усього світу шукали вразливості його копії.
Bugcrowd залучила 50 спеціалістів ("етичних" хакерів), які відповідають заданим критеріям, а протягом проведення програми — додатково ще 33. Тобто всього до участі в програмі всього було залучено 83 спеціалісти, з яких 27 прийняли запрошення та долучилися до активної перевірки (14 спеціалістів – з України).
Нагадаємо, у жовтні в Україні в додатку "Дія" з'явився сервіс "свідоцтво про народження дитини", яке підтягується миттєво в додатку батьків.
У листопаді міністерство цифрової трансформації додало профіль виборця до електронного кабінету громадянина на порталі "Дія".
Сайт і додаток "Дія" – єдиний державний веб-портал електронних послуг, а також ключовий сервіс у проекті "Держава у смартфоні". Вони охоплюють усі послуги, які держава надає громадянам і бізнесу.
Додаток "Дія" пройшов перевірку на безпечність, - Мінцифри
Хакери підтвердили надійність "Дії" під час тестування застосунку
16:46 30.12.2020
У грудні команда Міністерства цифрової трансформації на платформі Bugcrowd за підтримки агентства з міжнародного розвитку США (USAID) провела тестування на знаходження можливих помилок у додатку "Дія". Про це повідомляє прес-служба міністерства.
Зазначається, що у застосунку не виявили вразливостей, які б впливали на безпеку. Було знайдено два технічні баги найнижчого рівня, які одразу були виправлені спеціалістами проєкту Дія.
Серед знайдених під час програми Bug Bounty несуттєвих вразливостей, які вже виправила команда "Дії":
- можливості згенерувати такий QR-код, при зчитуванні якого мобільний застосунок вилітає з помилкою. Ця проблема не впливає на безпеку даних користувачів чи сервісу, тому отримала найнижчий з можливих пріоритет рівня P5 (інформаційний);
- можливості отримання інформації про поліс страхування автотранспорту користувача при модифікації застосунку, якщо відомий державний номер транспортного засобу та VIN-код. Така інформація доступна у відкритому доступі, наприклад, за посиланням – https://policy-web.mtsbu.ua, та не містить ніяких даних користувача чи сервісу Дія, які можна віднести до тих, що підпадають під захист Закону "Про захист персональних даних". Тому ця вразливість отримала рівень P4 та ідентифікована як неспецифікована особливість роботи хмарних API, що не призводить до витоку чутливої інформації.
Представники платформи Bugcrowd повідомили, що спеціалісти за виявлення вразливості рівня P4 отримають по 250 долларів із загального призового фонду, що становив 35 тис. долларів; за виявлення багу найнижчого рівня P5, визначеного як інформаційний, за умовами програми виплати коштів не передбачалося.
Також було перевірено API та протокол взаємодії з партнерськими організаціями з надсилання електронних версій документів з мобільного застосунку "Дія".
Спеціалісти, які брали участь у Bug Bounty, отримали всю належну документацію з високорівневим описом архітектури, організації роботи та API хмарних сервісів та мобільного застосунку "Дія".
Повідомляється, що надані версії мобільного застосунку та API хмарних сервісів ідентичні наявним у продуктивному середовищі на момент старту програми Bug Bounty. Єдині відмінності полягали у використанні емуляції роботи державних реєстрів та аутентифікації засобами BankId. Причина таких змін – наявні обмеження в чинному законодавстві та необхідність гарантування залученим спеціалістам умов safe harbor, тобто надання гарантій, що спроби тестових атак на мобільний застосунок та сервісних API не будуть і не можуть розглядатися як порушення 361 статті Кримінального кодексу України.
Баг Баунті (Bug Bounty) – це підхід до тестування та знаходження можливих помилок і вразливостей у програмних засобах із залученням спеціалістів з кібербезпеки, під час якого винагороджуються тільки знайдені та підтверджені помилки відповідно до рівня їх небезпеки.
З 8 до 15 грудня 2020 року Мінцифра за підтримки міжнародної платформи Bugcrowd та агентства з міжнародного розвитку США (USAID) провела програму багбаунті для тестування безпеки iOS/Android мобільних застосунків та API сервісу Дія – "етичні" хакери з усього світу шукали вразливості його копії.
Bugcrowd залучила 50 спеціалістів ("етичних" хакерів), які відповідають заданим критеріям, а протягом проведення програми — додатково ще 33. Тобто всього до участі в програмі всього було залучено 83 спеціалісти, з яких 27 прийняли запрошення та долучилися до активної перевірки (14 спеціалістів – з України).
Нагадаємо, у жовтні в Україні в додатку "Дія" з'явився сервіс "свідоцтво про народження дитини", яке підтягується миттєво в додатку батьків.
У листопаді міністерство цифрової трансформації додало профіль виборця до електронного кабінету громадянина на порталі "Дія".
Сайт і додаток "Дія" – єдиний державний веб-портал електронних послуг, а також ключовий сервіс у проекті "Держава у смартфоні". Вони охоплюють усі послуги, які держава надає громадянам і бізнесу.