Vakava Flash turvaongelma ja kaupankäyntiohjelmat?

tietoturva

Vakavasta Flash-ohjelman vaarasta heräsi kysymys selainpohjaisten kaupankäyntialustojen turvallisuudesta, sillä eikös niiden (erityisesti realiaikaisten) tekniikka nojaa juurikin Flashiin?

Erityisen vaarallinen yhdistelmä koneen Flashin kautta kaappaaminen ja raha-asiat, sekä kaupankäynti.

Itse aisassa olen aina ouduksusunut välittäjien politiikkaa (siis suunnilleen kaikki), jotka tarjoavat perus-kaupankäyntialustaksi selainpohjaisen vaihtoehdon ja vain lisämaksusta selainriippumattoman ohjelman.

Selainpohjainen alusta on, sekä tekniseltä vakaudeltaan, että tietoturvaltaan huomattavasti haavoittuvampi kuin selainriippumaton hyvin toteutettu vakaa ohjelma.

Toisaalta, mahtaneeko nuo selainriippumattomatkin realiaikaiset alustat käyttää Flash-tekniikkaa?

Mikäli näin, niin edustavat kuitenkin pienempää riskiä (?) kuin selainpohjaiset, sillä hakkereiden tulisi kyetä ujuttamaan kaappauskoodi itse ohjelmaan, ei jonkin selainsivun sisältöön.

- ->

"Verkkosivuilla paljon käytetystä Adoben Flash -ohjelmasta on löytynyt yhä lisää vakavia tietoturva-aukkoja. Viestintäviraston mukaan myös Shockwave Flash -nimellä tunnetusta ohjelmasta on paljastunut aiemman haavoittuvuuden lisäksi kaksi uutta nollapäivähaavoittuvuutta."

"Päivitä ja estä automaattinen käynnistyminen ...Kahta uusinta aukkoa ei siis ole vielä korjattu."

- http://www.digitoday.fi/tietoturva/2015/07/13/uusia-flash-aukkoja-liikkeella--korjauksia-ei/20158872/66

"Edes päivitys ei takaa täyttä turvaa: Myös uusimmassa Adobe Flashissä aukkoja"

"Murretuille sivuille oli upotettu hyökkäyskoodia, joka käytti hyväksi aiempia Flash-haavoittuvuuksia. Rikollisten upottama hyökkäyskoodi tutkii, onko käyttäjän koneen selaimella vaarantunut Flash-sovellus. Hyökkäyskoodilla asennetaan tietoturva-aukon avulla sitten käyttäjän koneelle haittaohjelma. Käyttäjältä ei vaadita mitään toimenpiteitä, vaan haittaohjelma voidaan aukon ansiosta asentaa täysin huomaamatta."

- http://www.iltasanomat.fi/digi/art-1436834301294.html

5

328

    Vastaukset

    Anonyymi (Kirjaudu / Rekisteröidy)
    5000
    • öjlk

      Ainakaan Nordnetin tavalliset kaupankäyntisivut ei ole flashia nähneetkään.

      Yleensäkin osakekaupankäynnin suurin turvallisuusriski on siinä näppiksen ja tuolin välissä.

    • tietoturva

      "Ainakaan Nordnetin tavalliset kaupankäyntisivut ei ole flashia nähneetkään."

      Mahdollisesti näin. Herätin kysymyksen yleisellä tasolla ja erityisesti realiakaisia kurssejä näyttäviä selainpohjaisia ohjelmia ajatellen. En tunne käytettyä tekniikkaa, mutta jostakin syystä epäilen niiden turvautuvan Flashiin (?), mutta tämä varauksella.

      "Yleensäkin osakekaupankäynnin suurin turvallisuusriski on siinä näppiksen ja tuolin välissä."

      Varsin steriili ja sivuun vievä kommentti itse käsiteltävää asiaa koskien. Tässä avauksessa on kyse aivan eri riskeistä kuin yksilöiden tekemät sijoituspäätökset, joista voi halutessaan avata aivan oman ketjun.

      Toisaalta jo pelkkä kaupankäyntialustan tekninen ongelmallisuus kriittisellä hetkellä saattaa aiheutta merkitäviä tappioita, mikäli kyseessä on hiemankin suuremman summat.

      Selainpohjaiset ohjelmat eivät ole vakaudeltaan niitä parhaimmasta päästä olevia, sillä mahdollinen itse selaimen bugaaminen bugaa itse ohjelmankin.

      Nyt kuitenkin oli kyse alustojen tietoturvasta, jossa niissäkin mahdollisissa riskeissä selainpohjaiset ovat heikommin edustettuja.

      - tietoturva -

    • tietoturva

      Toivoisin, että välittäjät luopuisivat selainpohjaisista kaupankäyntialustoista ja tarjoaisivat koneellee asennettavia eri vaihtoehtoja tai tarjoaisivat selainpohjaisen rinnalla ainakin yhden maksuttoman selainriippumattoman vakaan vaihtoehdon.

      Nyttemmin yleistyneet mobiililaitteet ja niille tarjotut vaihtoehdot ovat kotikoneita puutteellisemmalla tietoturvalla sitten vielä oma riskinsä tietoturvalle kaupankäynnissä.

      Olisi kiinnostava tietää, että käyttävätkö eri välittäjät selainpohjaisissa realiaikaisissa ohjelmissaa yleisestikin Flashia. Millä muulla tekniikkalla automaattisesti päivittyvät kurssit voi toteuttaa?

      Selaimissa HTML5, joka sekään ei kuulema ole ongelmaton (en löytänyt lukemaani asiaa käsittelevää artikkelia juuri tähän hätään)?

      Interactive Brokers. Ainakin suuren suosion suuri välittäjä IB tukeutuu Flash-teknlogiaan ja siten oletettavasti muutkin.

      "Grâce à la technologie Flash, nos cours et présentations dynamiques vous permettront d'en savoir plus sur nos produits d'investissement, ..."

      - https://www.interactivebrokers.com/fr/index.php?f=6639

      Epäilen josko Nordnetin selainpohjainen Webtrader nojautuu samaan teknologiaan, kuten koneelle asennettava WinTradekein.

      - https://www.nordnet.fi/palvelut-ja-tuotteet/sijoittamisen-tukena/kaupankayntisovellukset.html

      - ->

      "Flash-soitinta on parjattu tietoturvaongelmista ja vanhanaikaisuudesta, ja monet sivut ovat alkaneet luopua sen käytöstä."

      "Nyt Flashin on hylännyt myös erittäin suosittu suoria pelivideolähetyksiä toistava Twitch-sivusto, jota käytetään muun muassa videopelien kilpapelaamisessa ja Let's Play -tyyppisissä lähetyksissä."

      "Aiemmin Flashin uppoavan laivan ovat hylänneet muun muassa Youtube ja Mozillan Firefox-selain, joka nykyään oletuksena estää Flash-sisältöjen toistamisen. Myös Facebookin tietoturvajohtaja on vedonnut Adobeen, jotta tämä hylkäisi vanhentuneen Flash-tekniikkansa."

      - http://www.iltalehti.fi/digi/2015072420080401_du.shtml

    • investmentBanker

      Britanniassa asustava peräkammaripoikahan oli onnistunut tuttujensa kanssa muuntamilla automaattisilla kaupankäyntiohjelmilla itse yksinään kaupankäyntitoimeksiantoja syöttämällä ja niitä pois vetämällä sopivilla hetkillä - erittäin suuria määriä kerrallaan, lähtökohtaisesti olla niissä yhteyksissä olla käymättä kauppaa, ainoastaan syöttää toimeksiantoja - romahduttamaan jenkkipörssit yhden päivän aikana pakkaselle n. 10 prosenttia, mistä ne oli nopeasti palautuneet.
      Tämä puliveivari oli samaan aikaan muuta kautta kauppaa käyden onnistunut hyötymään näin itse aiheuttamastaan markkinaromahduksesta 40 miljoonaa taalaa. Jenkkilästä yrittivät saada sitä britanniasta luovutetuksi oikeuden eteen rapakon taakse, kun siellä tuon kaltainen markkinamanipulaatio on rangaistava rikos.
      Mikään ei estä tällä hetkellä nettirikollisia tekemästä netin välityksellä tätä paskateknologiaa hyödyntäen yleisemminkin melkein mitä vaan - tämä paskateknologia vuotaa kuin seula, NSA kyttäys järjestelmä taustalla on yksi niistä syistä miksi näin.
      Rikolliset voivat koota yksittäistenkin ihmisten tekemien pörssitoimeksiantojen ja kauppojen tiedot keskitetysti yhteen ja koettaen hyötyä tällä tavalla ensinnäkin rikollisella tavalla hankitusta tiedosta ja myöhemmin rikollisella tavalla myös sitä hyödyntäen. Itse asiassa monen maan kaupunkikeskittymät taidetaan rahoittaa tälläkin tavalla, sitä kutsutaan vaan hölmöläisvaalikarjalle mätämedioissa pörsseissä tapahtuvaksi sijoitustoiminnaksi.

    • tietoturva_

      "Britanniassa asustava peräkammaripoikahan oli onnistunut tuttujensa kanssa muuntamilla automaattisilla kaupankäyntiohjelmilla itse yksinään kaupankäyntitoimeksiantoja..."

      Vanha ketju. Miksi et laittanut linkkiä aiheeseen, sillä tekstisi asiasisältö on kovin sekavaa.

      Muistelen jonkin nuoren norjalaisen (?) jokin vuosi sitten löytäneen aukon ammattilaisten algoritmeillä ohjelmoiduista kaupankäyntiroboteista ja teki tiliä voittamalla ne. Moraalisesti ajatellen on kovin outoa, että tuo nuorukainen joutui sen vuoski syytteeseen ja raastupaan. Valitettavasti en löytänyt enää linkkiä ko. artikkeliin.

      Valitettavasti cyberrikollisuus on jo nyt todella suuri ja tuottava rikollisuuden ala ja josta on useinkin ko. erityisen taitavia tahoja vaikea saada kiinni. Varmaa on se, että ne hakeutuvat juurikin sinne mistä voi rahaa kavaltaa tavalla tai toisella.

    Ketjusta on poistettu 0 sääntöjenvastaista viestiä.

    Luetuimmat keskustelut

    1. Orpo räyhää: kansan on muututtava

      Orpon mukaan kansa ei elä kokoomuksen kanssa samassa todellisuudessa, ja sen vuoksi kansan on muututtava. Kas kun ei san
      Maailman menoa
      238
      2709
    2. Et taida paljoa

      treffeillä käydä? 😆 mieheltä Naiselle
      Ikävä
      101
      1144
    3. Nainen, nyt esitän muutaman skenaarion

      Asumme yhdessä ja seurustelemme. 1. On ilta ja olet sohvalla makoilemassa ja räpläät kännykkääsi. Makuuhuoneesta kuulu
      Ikävä
      122
      1098
    4. Oikea kaste on syntisten kaste

      Oikea kaste on syntisten kaste. Vain syntisiä tulee kastaa. Itsensä uskoviksi ja vanhurskaiksi julistaneita ei tule ka
      Kaste
      58
      1005
    5. Kristillinen kaste toimitetaan upottamalla veteen - pään valelukaste ei kelpaa

      Kristillinen upotuskaste perustuu juutalaiseen puhdistautumiseen, jossa upottaudutaan veden alle kokonaan. Paavali verta
      Kaste
      153
      1002
    6. Upotuskaste on raamatullisin kaste

      Jokainen raamattua lukenut tietää sen. Päivänselvä asia. Vauvalle annettu kaste ei löydy raamatusta.
      Kaste
      717
      917
    7. Mitä toivoisit

      Välillämme vai toivoisitko mitään näiden vuosien jälkeen?
      Ikävä
      63
      841
    8. Mikä tekee sen

      Vetovoiman kaivatussasi?
      Ikävä
      41
      817
    9. Perussuomalaisten kansanedustajalta erittäin raju puheenvuoro eduskunnassa massamaahanmuuttoa vastaa

      https://www.is.fi/politiikka/art-2000012019924.html Hyvä, että perussuomalaiset tuo Suomen kansalle tätä vihervasemmisto
      Maailman menoa
      238
      815
    10. Harmittaako joku

      Harmittaako joku asia tai asiat, mitä on tapahtunut tai jäänyt tapahtumatta?
      Ikävä
      127
      793
    Aihe