Slo-Tech novice

Meti milijonska kazen, ker je gesla hranila v besedilni obliki

Slo-Tech - Na Irskem so Meti izrekli 91 milijonov evrov kazni, ker je podjetje v preteklosti gesla uporabnikov shranjevalo na način, ki ne ustreza dobrim varnostnim praksam. Da so gesla več kot 600 milijonov uporabnikov shranjevali v besedilni obliki (plaintext), so razkrili leta 2019. Dostop do podatkovne baze je imelo več kot 2000 zaposlenih v podjetju, ki so ustvarili več kot devet milijonov vpogledov v bazo.

V Meti so tedaj zagotovili, da niso odkrili nobenih nepooblaščenih dostopov do baze in da so za njen obstoj ugotovili pri rednem varnostnem pregledu. Četudi to podjetju verjamemo, je težko razumeti, kako so lahko storili tako veliko napako v implementaciji. Da se gesla ne smejo shranjevati v besedilni obliki, temveč v zgoščeni obliki (hashed) z dodano entropijo v obliki dodatnih znakov pred zgoščevanjem (salt), je v industriji znano že vsaj tri desetletja. Prav tako so znane tudi dovolj varne zgoščevalne funkcije - predvsem morajo biti dovolj počasne, denimo Bcrypt, PBKDF2, SHA512crypt - in druge podrobnosti, ki zagotavljajo varnost, četudi bi baza morebiti ušla. Shranjevanje v besedilni obliki je osnovnošolska malomarnost.

Ko je Meta napako razkrila, je irska Komisija za zaščito podatkov, torej njihov informacijski pooblaščenec, začela preiskavo. Ta teden so v postopku, ki se je začel aprila 2019, izrekli 91 milijonov evrov visoko globo. Ugotovili so, da je Meta kršila več členov zakonodaje o zaščiti osebnih podatkov, saj je osebne podatke hranila brez zagotovitve varnosti, ni uporabila ustreznih tehničnih orodij, ni ocenila tveganj in regulatorja o tem ni obvestila.

2 komentarja

V novem iPhonu baterijo odlepimo z električno napetostjo

Slo-Tech - Med razstavljanjem novega iPhona 16 so na iFixitu opazili nekaj sprememb na bolje pri popravljivosti naprave, med katerimi najbolj izstopa nov način zamenjave baterije. Apple je to pot uporabil lepljivi material, ki se odziva na električni tok. Kot pojasnjuje Apple, zadostuje 90 sekund devetvoltne napetosti, ki jo pritisnemo na izpostavljeni priključek na bateriji in na vijak na zvočniku. Če uporabimo višjo napetost, bo trak odstopil hitreje. S staranjem se lahko zgodi, da je potrebna višja napetost.

Tudi v praksi je postopek enostaven, so pokazali pri iFixitu, kjer so potrdili, da Applove navedbe niso pretiravanje. Med telefoni, ki imajo baterije prilepljene - kar so dandanes praktično vsi, a s pomembnimi častnimi izjemami - tako elegantnega načina odstranitve še niso opazili. Novi način uporabljata iPhone 16 in iPhone 16 Plus, ki imata po iFixitu oceno popravljivosti 7 od 10. Baterije namreč niso edine komponente, katerih preprostost zamenjave ocenjujejo, pa tudi odprtje samega...

5 komentarjev

ESA bo leta 2027 izstrelila in namerno deorbitirala satelit

Slo-Tech - Vesoljske smeti so resen problem, ki bi lahko v najskrajnejši verziji povsem preprečil polete v vesolje, v nekoliko stvarnejši inkarnaciji pa zgolj povečal število onesposobljenih satelitov zaradi trkov. Eden glavnih virov smeti so odsluženi sateliti, kadar jih ne uspejo pravilno deorbitirati, da bi v celoti zgoreli v atmosferi. Medtem ko v preteklosti temu niso posvečali pozornosti ali pa so satelite v najboljšem primeru dvignili v manj moteče orbite, morajo današnji sateliti imeti izdelan načrt za uničenje po koncu življenjske dobe.

Evropska vesoljska agencija (ESA) je zato leta 2022 predlagala iniciativo Zero Debris Charter, ki bi zagotovila, da po letu 2030 ne bomo več proizvajali vesoljskih smeti. Del teh prizadevanj je tudi misija DRACO (Destructive Reentry Assessment Container Object), v okviru katerega bo ESA leta 2027 v vesolje poslala satelit, da ga bo nato nadzorovano uničila. Satelit bodo po utirjenju nadzorovano deorbitirali in poslali v atmosfero, kjer bo večidel...

0 komentarjev

Koliko polnjenje telefonov do 80 odstotkov res varuje baterijo?

Slo-Tech - Apple je lani uslišal večkrat ponovljeno modrost, da bi baterije živele dlje, če jih ne bi nikoli napolnili čisto do konca ali povsem spraznili. Zato ima iPhone 15 funkcijo varčevanja, ki polnjenje zaustavi pri 80 odstotkih. Pričakovali smo veliko, rezultati pa so bolj klavrni, ugotavlja urednica MacRumors Juli Clover. Svojemu telefonu je že spočetka vključila to funkcijo in je ni nikoli ugasnila.

Rezultati je niso navdušili. Od septembra 2023 do danes je pridno polnila telefon do 80 odstotkov. Več mesecev je kapaciteta baterije, ki jo štejemo kot merilo za njeno ohranjenost, ostala pri 97 odstotkih nazivne kapacitete. Kasneje se je začela hitro zniževati, sedaj pa po 299 ciklih znaša 94 odstotkov. To ni katastrofalno slabo, a hkrati tudi nič posebnega. Dva druga člana uredništva, ki funkcije nista uporabljala, sta po 329 in 271 ciklih pristala pri 87 in 90 odstotkih. Ob tem velja poudariti, da se telefon včasih napolni do 100 odstotkov. To je tovarniška nastavitev, ker Apple s...

135 komentarjev

Meta predstavila Quest 3S in prototipna očala Orion

vir: Meta
Meta - Pri Meti so na dogodku Connect 2024 najavili cenejšo različico VR naočnikov Quest z nalepko 3S, ki prispe sredi oktobra, in pokazali prototipna AR očala Orion, ki bodo podlaga izdelkom, ki jih bomo videli šele čez nekaj let.

Da bo kmalu na voljo tudi cenejša različica VR naočnikov Quest 3, smo spričo množice pobeglih informacij vedeli že nekaj časa, zato najava ni presenečenje. Naočniki Quest 3S so križanec med drugo in tretjo generacijo Metinih VR naprav Quest, pri čemer iz novejše trojke poberejo predvsem procesno drobovje - v obliki čipa Snapdragon XR Gen 2 - in gibalni nadzor, saj izkoriščajo (priložene) kontrolerje Touch Plus. Varčevali so predvsem pri prikazu in optiki, saj 3S nosi LCD zaslone iz dvojke, z ločljivostjo 1832×1920 pik na oko, in fresnelove leče, v nasprotju s stisnjenimi (pancake) iz trojke. Slabši od tistih v trojki so tudi zorni koti.

V zameno so v podjetju nastopili z zares agresivno ceno, pri 300 dolarjih (ZDA, brez davka) za različico s 128 GB prostora,...

8 komentarjev

Intel naj bi dokončno popravil napako v 13. in 14. generaciji procesorjev

Slo-Tech - Intel je izdal še en popravek, ki naj bi po zagotovilih podjetja dokončno odpravil težave namiznih procesorjev 13. in 14. generacije, ki so se zaradi sunkov previsoke napetosti fizično kvarili. Popravek mikrokode 0x12B naj bi bil po zagotovilih podjetja zadnje in dokončno zdravilo za problematične procesorje, dasiravno že okvarjenih ne bo popravil, le nove poškodbe bo preprečil.

Zgodba ima že precej dolgo brado, poleti pa je postalo jasno, da so procesorji nepopravljivi. Intel je sicer podaljšal garancijo, a menjuje le dokazano defektne procesorje, ne pa tistih, ki jih zob časa - oziroma napetosti - še ni načel. Napaka je v tem času dobila ime Vmin shift, Intel pa sedaj trdi, da je odkril tudi razlog zanjo. Še aprila so trdili, da so krivi proizvajalci matičnih plošč, ki da dostavljajo previsoko napetost.

Doslej je Intel izdal že dva popravka, 0x125 in 0x129, ki sta vključena v popravku 0x12B. Tega lahko namestimo prek posodobitve BIOS-a na matičnih ploščah, kamor bi prispel v...

24 komentarjev

NIST: Posebni znaki in obvezno menjanje gesel nepotrebni in prepovedani

Slo-Tech - Pravil in priporočil o izbiri varnih gesel smo slišali že nešteto, s številnimi pa živimo vsak dan, ko si izmišljujemo nova gesla za različne storitve ali nas te obveščajo, da so gesla prestara in potrebujejo zamenjavo. Trendi pa se spreminjajo, zato je Nacionalni inštitut za standarde in tehnologije (NIST) v ZDA izdal osnutek novih smernic o digitalni identiteti (SP 800-63-4), ki med gostobesedno latovščino tudi ukinja precej smernic, ki so številnim uporabnikom že zdaj zdele nepotrebne.

Nove smernice so še v fazi osnutka, ki bo v javni razpravi do 7. oktobra. Ko bodo nato sprejete, verjetno v dopolnjeni obliki, bodo obvezne za ameriške zvezne proračunske porabnike in podjetja, ki sodelujejo z zvezno vlado. Pri geslih so številna prejšnja priporočila postala obveznosti, nekaj pa je tudi novih. Med drugim morajo biti gesla dolga vsaj osem znakov, priporočeni minimum pa je 15 znakov. Priporočeni minimum za zgornjo mejo je 64 znakov, lahko pa jih seveda dovolijo še več. V nobenem...

34 komentarjev

Cyber Night 2024: Največje slovensko varnostno tekmovanje v kibernetski varnosti

CyberNight

Slo-Tech - Cyber Night je največje slovensko varnostno tekmovanje, ki posameznikom omogoča soočanje z različnimi izzivi s področja kibernetske varnosti. Dogodek ponuja priložnost za pridobivanje novih znanj in izkušenj, obenem pa tekmovalci spoznavajo tudi svoje vrstnike in strokovnjake iz tega hitro razvijajočega se področja. To tekmovanje je odličen način, da se udeleženci preizkusijo v realnih izzivih, ki jih lahko srečajo pri zaščiti informacijskih sistemov.


Letos bo Cyber Night potekal 4. oktobra ob 16.00 uri do 23:59 ure v prostorih Gospodarske zbornice Slovenije, kjer bo vzdušje polno adrenalina in tekmovalnega duha. Dogodek ni namenjen le izkušenim strokovnjakom, ampak tudi tistim, ki se šele podajajo v svet kibernetske varnosti.

Delavnica za mlade: Priložnost za prve korake
Vzdušje na Cyber Night bo še bolj pestro z dodatkom delavnice, ki bo letos potekala že drugič. Na njej bodo dijaki in študenti imeli priložnost spoznati osnovne naloge, ki se pojavljajo na CTF (Capture the...

8 komentarjev

Raziskave o prvih množičnih mikroračunalnikih

Računalniški muzej -

V Računalniškem muzeju poročamo o prvih mikroračunalnikih namenjenih množični zasebni in poslovni uporabi. Najverjetneje ste že slišali za mikroračunalnike kot so Commodore PET, Apple II ali pa Tandy TRS-80, ki so na trg prišli leta 1977. Pravih operacijskih sistemov ti sprva še niso poganjali. Proizvajalci so jih opremili le s tolmači za preproste različice programskega jezika BASIC. Označujemo jih kot mikroračunalnike druge generacije, po zaslugi njihovega presenetljivega prodora med zasebne uporabnike pa tudi kot prve hišne mikroračunalnike. Zasebni uporabi proizvajalci sprva sploh niso namenjali posebne pozornosti. Priložnost za množično prodajo so namreč videli v napravah za poslovno in pisarniško uporabo. Med tujimi napravami so se v Jugoslaviji na začetku osemdesetih najprej uveljavili mikroračunalniki Apple II. Več domačih različic so nekje od leta 1982 proizvajali tudi v hrvaškem podjetju Ivasim pod nazivom Ivel.

Prvi domač mikroračunalnik opremljen za poslovno uporabo je...

31 komentarjev

Telegram bo minimalno sodeloval z organi pregona

Slo-Tech - Telegram se je doslej izogibal sodelovanju z organi pregona v več državah, običajno z izgovorom, da so podatki in ključi za dešifriranje razpršeni po strežnikih v več državah, zato s sodno odredbo ene države do podatke ne morejo. Pritisk na ustanovitelja, aretacija v Francija in preiskave so podjetje vendarle prisilili, da je nekoliko spremenilo svojo politiko.

Spremenili so svojo politiko zasebnosti, kjer je (šele sedaj!) jasno zapisano, da bodo ob prejemu sodnih zahtevkov izvedli ustrezne postopke in razkrili uporabnikova naslov IP ter telefonsko število organom pregona. Agregirane statistike o razkrivanju osebnih podatkov bodo razkrivali o rednih poročilih o transparentnosti, ki jih morajo platforme po evropski zakonodaji redno objavljati.

V izjavi za javnost je Telegram dejal, da so spremembe uvedli, da bi kriminalce odvrnili od uporabe platforme. Uradno želijo s tem preprečiti, da bi kriminalci načeli integriteto platforme, kar je sicer plemenit cilj, a precej oddaljen od...

31 komentarjev

Starlink bo dražji, kjer je gneče več

Slo-Tech - Dasiravno je namen Starlinka zagotavljanje internetne povezave povsod, zlasti kjer so klasični načini teže dostopni, saj uporablja satelite, vendarle ni tako zelo univerzalen, kot bi pričakovali. Kjer je pokritost nizka glede na potrebe, bo Starlink odslej zaračunaval pribitek v višini 100 dolarjev. Tako imenovani congestion charge, ki ga na primer poznamo iz nekaterih zahodnih mest kot plačilo za vožnjo z avtomobilom po središču, bo Starlink zaračunal samo enkrat. Če se gneča pojavi kasneje, obstoječi naročniki prispevka ne bodo plačali. Zaračunal pa se bo lahko ob prehodu na nov naročniški paket ali zamenjavi naslova.

Zamisel je seveda preprosta. Kjer je omrežje že sedaj zelo obremenjeno, saj imajo sateliti končno kapaciteto, želi SpaceX potencialne nove naročnike povprašati, ali resnično želijo in potrebujejo storitev. Če se bo v prihodnosti omrežje izboljšalo, se pribitek na tistem področju ne bo več zaračunaval. Starlink torej v resnici želi, da bi ljudje počakali. Kdor se...

16 komentarjev

ZDA želijo prepovedati vso kitajsko programsko in strojno opremo v avtomobilih

Slo-Tech - Ameriško ministrstvo za trgovino želi prepovedati uporabo kitajske programske in strojne opreme v novih avtomobilih, s čimer naj bi domnevno izboljšali nacionalno varnost. Hkrati bi s tem zaščitili druge proizvajalce, saj bi se znebili vseh kitajskih konkurentov. Ne gre le za kitajske proizvajalce avtomobilov, temveč vseh komponent, ki se vgrajujejo v avtomobile, tudi če so ti drugih znamk.

Bidnova administracija se boji, da Kitajska prek programske in strojne opreme zbira podatke o Američanih. Večina modernih avtomobilov je namreč povezana v internet, zato bi lahko v primeru okužb ali zlonamerne programske opreme sproti poročali o opažanjih. Bela hiša je zato že februarja letos naročila preiskavo, ali uvoz kitajskih vozil s tehnologijo za povezljivost z internetom predstavlja grožnjo za nacionalno varnost. V ekstremnih scenarijih se omenja prava apokalipsa, ko bi sovražni akter na daljavo prevzel nadzor nad vozili in povzročil nesreče in zablokirane ceste.

Najenostavnejša...

99 komentarjev