Три атаки, при които никой не разбива нищо - просто минава през вратата, оставена отключена.
Гледам ги едно до друго и виждам един и същ трик в различна опаковка. И трите са начини да влезеш през врата, която вече е отключена - само трябва да я намериш и да натиснеш дръжката. Няма разбиване на шифри, няма седмици компилиране на код за пробив. Има само система, която вярва прекалено буквално на онова, което ѝ подадеш, или на човека, който ѝ казва, че е свой.
Path traversal (буквално 'преминаване през пътя') живее в най-баналното нещо на света - името на файл. Когато сайт ти позволява да качиш снимка или да отвориш документ по адрес, той очаква обикновено име. Подадеш ли вместо това поредица от '../' (излез една папка нагоре) и системата не провери какво точно ѝ подаваш, се изкачваш извън разрешената стая право до пароли, настройки, чужди данни - всичко, което сървърът пази отделно, но не достатъчно строго заключено.
Symlink е съкратено от 'symbolic link' - файл-пряк път, който вместо да съдържа данни, сочи към друг файл някъде другаде в системата. Полезен инструмент навсякъде в компютрите, докато не го използва някой срещу теб. Атаката е проста: оставяш файл с невинно име, който всъщност сочи към чужд, чувствителен файл. Програма с високи права, която не проверява дали файлът пред нея е истински или просто стрелка, отваря стрелката и без да иска, пипа точно това, до което не биваше да стига.
Social engineering (буквално 'социално инженерство') е единствената от трите, която изобщо не се докосва до код. Мишената е човекът зад бюрото на поддръжката, не системата зад него. Обаждане, което звучи спешно, история, която звучи правдоподобно, лек тон на 'колега', забравил паролата си - и вратата се отваря доброволно, защото процедурите на компанията разчитат на добронамерен служител, който иска да помогне бързо.
Формата казва много
Тук е капанът: индустрия, налята с милиарди в firewall-и (защитни стени, които филтрират трафика отвън), шифроване, автентикация с два фактора - а най-успешните пробиви минават покрай всичко това, през едно поле за име на файл, което никой не си направи труда да провери докрай, или през един човек, който просто искаше да свърши работа.
Затова когато чуя за "сигурна система", първият ми въпрос не е колко е силно шифроването. Питам кой проверява входа буква по буква и кой има право да каже "не" на колега по телефона, дори когато звучи убедително. Технологията пази вратата. Хората решават дали да я отворят.