در ادامه پست قبلی؛گاف بزرگ؟

یکشنبه, خرداد ۱۶م, ۱۳۸۹
با توجه به پاسخهای داده شده به پست قبلی لازم است تا موارد زیر را متذکر شوم:
۱٫ موضوع مطرح شده از جانب دوستان در خصوص استفاده سایت بانکهای ایرانی از این سرویس به درستی بیان نشده است. سایت بانکها عموماً چند قسمت است و حداقل دو قسمت، بخشی سایت اطلاع رسانی آنهاست و بخشی سایت بانکداری الکترونیک، این بانکها تنها در قسمت اطلاع رسانی از این سرویس استفاده می کنند نه تمامی بخشها. بصورت مثال بانک سامان را مشاهده کنید؛ این بانک در صفحات معمولی از این سرویس استفاده می کند نه در صفحات ورود اطلاعات.
۲٫ برای تامین امنیت، تمامی بانکها در صفحات اتصال به سرویس خدمات الکترونیک از پروتکل ssl استفاده می کنند و به هیچ وجه از فرم معمولی و در قالبی غیر از ssl بهره نمی برند. برای اطلاعات بیشتر در خصوص این پروتکل و امنیت لایه انتقال این مدخل(+) از ویکی‌پدیا را مشاهده کنید.
۳٫ جناب آقای ذوالفعلی فرموده اند که کد بصورت کامل بررسی شده، کدام کد؟ آیا کدهای موجود در http://www.google-analytics.com/ga.js  که در همان کد اولیه فراخوانی می شود هم بصورت کامل بررسی شده است؟
۴٫ سرویس گوگل آنالیتیکس بسیار قدرتمند است و با توجه به آپشنهای موجود در این سرویس می توان پی برد که گوگل برای این آپشنها صفحات را بررسی می کند و به راحتی قادر به آنالیز محتویات صفحات است، کسانی هم که بصورت حرفه ای از این سرویس استفاده می کنند به این موضوع اذعان دارند.
۵٫ در هیچ جای متن گفته نشده که هرکس بخواهد به اطلاعات محرمانه افراد دسترسی دارد و یا سایت نفوذپذیر است! بلکه بحث در خصوص گوگل است. ساده‌انگاری است اگر گمان کنیم گوگل با ما صادق است و یا احتیاجی به این اطلاعات ندارد! گوگل دقیقاً به اطلاعات نیاز دارد و هر لحظه تمام دنیای وب را کاوش می کند برای اطلاعات! و این رویه همه موتورهای جستجو است.
مطلب مرتبط:  گاف بزرگ سامانه اعلام حساب خانوار(+)

گاف بزرگ سامانه اعلام حساب خانوار

یکشنبه, خرداد ۲م, ۱۳۸۹

از چند روز پیش وزارت رفاه با اعلام سایت www.refahi.ir به عنوان سامانه ای که تمامی خانوارها باید به آن وارد شده و شماره حساب سرپرست خانوار را ثبت کنند، اعلام کرد.

نکته جالب توجه آنجاست که اگر نگاهی به سورس صفحه نخست این سایت بیاندازید با چیزی شبیه تصویر زیر مواجه می شوید و اگر به قسمت درون کادر دقت کنید خطای نابخشودنی طراحان این سامانه را به چشم میبینید!

شرکت معظم گوگل سرویسی دارد به نام Analytics(+) که حقیقتاً در نوع خود بی نظیر است. این سرویس برای آمارگیری و مشاهده رفتار کاربران در وب سایت شماست که به شکلی عجیبی در سایت رسوخ می کند به نحوی که می تواند حتی زمان تقریبی حضور هر کاربر را نیز به شما اعلام کند و از آن فراتر شما را قادر می سازد تا یکسری اهداف در وب سایت خود تعریف نمایید و رفتار کاربران در مواجه با المانهای مورد نظر خود را بررسی کنید! گوگل همه این موارد و حتی بیشتر از آنرا از طریق کدی بدست می آورد که شما بصورت داوطلبانه در سایت خود جای می دهید.

اما خطای طراحان عزیز سایت refahi.ir کجاست؟

در این سامانه شما با ورود کد ملی و پس از آن شماره حساب خود و در برخی موارد شماره موبایل خود اطلاعات لازم را در سایت درج می کنید و استفاده از کد سرویس analytics گوگل، این شرکت معظم را قادر می سازد تا به حجم عظیمی از (و یا شاید همه) اطلاعات شخصی افراد که شامل: کد ملی، نام و نام خانوادگی، شماره حساب و شماره موبایل دسترسی داشته باشد و خوشحال باشد از این اتفاق!

طراحان این سامانه برای تامین امنیت سامانه از دیتاسنتر داخلی استفاده کرده اند و در حال حاضر این سایت روی سرور شرکت www.aryasat.ir قرار دارد که امری قابل توجیه و صحیح است ولی با این همه دقت در امنیت سرور، چنین خطای بزرگی  در استفاده از سرویس آمارگیری گوگل چه معنایی دارد؟

بهتر نیست در اینگونه موارد دقت کنیم؟


یافتن مطالب :