Overslaan en naar de inhoud gaan

Cryptografie rammelt bij kleine 20 procent Android-apps

Er komen basale fouten voor bij ruim 17 procent van in totaal 1780 zeer populaire Android-apps in 33 categorieën in de manier waarop cryptografische regels zijn toegepast. Van de ontwikkelaars van de 306 apps die met de bevindingen over de fouten werden geconfronteerd, reageerden er 18 en slechts met 8 ontstond een vruchtbare discussie over de bevindingen.
smartphone
© CC0 - pexels.com
CC0 - pexels.com

Het onderzoek is uitgevoerd door de University of Columbia, die een tool heeft ontwikkeld om bij Android-apps te analyseren of deze cryptografische code op een onveilige manier toepassen. Elk van de 1780 onderzochte apps werd getest op de toepassing van op 26 basale cryptografische regels. De gegevensverzameling voor het onderzoek vond plaats in september en oktober vorig jaar. Zo werden 306 apps met problemen gevonden, soms zelfs met meerdere problemen.

De onderzoekers stellen dat de meest voorkomende problemen bestaan uit regels waar app-ontwikkelaars allemaal van op de hoogte moeten zijn. Het gaat om gebruik van pseudorandom number generator, van kreupele hashfuncties zoals SHA1, MD2 en MD5 en van operation mode CBC (client/server scenarios).

Daarnaast werden regels overtreden waarvan ontwikkelaars wellicht niet op de hoogte zijn als ze zich onvoldoende hebben verdiept in app security of geavanceerde cryptografie.

Reactie ontwikkelaars ontstellend

Nog kwalijker is de reactie van de ontwikkelaars op de pogingen van de onderzoekers om de zorgwekkende resultaten te bespreken. Slechts 18 ontwikkelaars reageerden op een eerste e-mail naar de bedrijven die verantwoordelijk waren voor de 306 kwetsbare apps. Tien daarvan haakten af nadat om meer informatie werd gevraagd.

Sommige van de problemen werden geïntroduceerd door het gebruik van door anderen ontwikkelde Java-libraries. Ook hier ontstond weer het hetzelfde beeld van onverschillige ontwikkelaars. Van de ontwikkelaars van zes populaire libraries die fouten bevatten, reageerden er maar twee op de pogingen tot contact die de onderzoekers deden.

De ontstellende conclusie van de onderzoekers is dat uiteindelijk geen van de app- of library-ontwikkelaars iets heeft aangepast en daarmee bewust de gebruikers van de apps aan risico's blootstellen.

Reacties

Om een reactie achter te laten is een account vereist.

Inloggen Word abonnee

Bevestig jouw e-mailadres

We hebben de bevestigingsmail naar %email% gestuurd.

Geen bevestigingsmail ontvangen? Controleer je spam folder. Niet in de spam, klik dan hier om een account aan te maken.

Er is iets mis gegaan

Helaas konden we op dit moment geen account voor je aanmaken. Probeer het later nog eens.

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in