Nepriklausomi saugumo tyrėjai atskleidė, kad „TP-Link Kasa“ serijos kameros ilgą laiką per 9999 prievadą transliavo tikslias namų GPS koordinates. Ši saugumo spraga, susijusi su neautentifikuotu protokolu, viešai žinoma nuo 2016 metų, tačiau gamintojas ją ištaisė tik iš dalies.
Kodėl tai svarbu
Problemos esmė – nesaugus protokolas, kuris leidžia bet kam, esančiam tame pačiame tinkle, gauti įrenginio buvimo vietos duomenis be jokio prisijungimo. Nors „TP-Link“ 2020 metų lapkritį ištaisė identišką pažeidžiamumą savo išmaniųjų kištukų linijoje, kamerų produktų grupė liko neapsaugota. Tai reiškia, kad vartotojai, įsigiję „Kasa“ kameras, ilgą laiką nesąmoningai dalijosi savo namų geografine padėtimi su bet kokiu prie vietinio tinklo prisijungusiu įrenginiu.
Nepriklausomi tyrimai, paskelbti 2020 metų rugpjūtį, dokumentavo šią problemą „TP-Link KC100“ modelyje. Tyrėjų teigimu, ši spraga yra klasikinė saugumo klaida, kai įrenginys pasitiki bet kokia užklausa, ateinančia per nurodytą tinklo prievadą.
Privatumo politikos ribos
Visgi, dokumentacija nepaaiškina, kodėl techninė spraga, žinoma nuo 2016 metų, nebuvo pilnai eliminuota visuose įrenginiuose.
Detalių mažai. Gamintojas viešai nepateikė paaiškinimo, kodėl saugumo pataisos, pritaikytos išmaniesiems kištukams, nebuvo išplėstos kamerų linijai. Vartotojams tai sukuria nesaugumo jausmą, nes įrenginys, skirtas namų stebėjimui ir saugumui, pats tampa privatumo rizikos šaltiniu.
Rizika išlieka
Ši situacija rodo, kaip techninės spragos gali būti ignoruojamos metų metus, net jei jos yra viešai dokumentuotos. Nors „TP-Link“ kameros yra populiarios dėl savo prieinamumo, saugumo tyrėjai pabrėžia, kad neautentifikuotas protokolas per 9999 prievadą yra esminė architektūrinė klaida.
Kol kas neaišku, kiek vartotojų vis dar naudoja pažeidžiamus įrenginius be programinės įrangos atnaujinimų. Saugumo ekspertai rekomenduoja izoliuoti IoT (daiktų interneto) įrenginius atskirame tinklo segmente, kad net ir esant tokioms spragoms, pašaliniai asmenys negalėtų pasiekti jautrių duomenų.
Ateityje tokio pobūdžio pažeidžiamumai gali sulaukti griežtesnio reguliavimo, ypač atsižvelgiant į Europos Sąjungos dirbtinio intelekto ir duomenų apsaugos aktus, kurie reikalauja „saugumo pagal nutylėjimą“ principo. Kol kas „TP-Link“ vartotojams tenka pasikliauti tik gamintojo pateikiamais atnaujinimais, kurie, kaip rodo patirtis, ne visada pasiekia visus produktų modelius vienu metu.
