Vakava Flash turvaongelma ja kaupankäyntiohjelmat?

tietoturva

Vakavasta Flash-ohjelman vaarasta heräsi kysymys selainpohjaisten kaupankäyntialustojen turvallisuudesta, sillä eikös niiden (erityisesti realiaikaisten) tekniikka nojaa juurikin Flashiin?

Erityisen vaarallinen yhdistelmä koneen Flashin kautta kaappaaminen ja raha-asiat, sekä kaupankäynti.

Itse aisassa olen aina ouduksusunut välittäjien politiikkaa (siis suunnilleen kaikki), jotka tarjoavat perus-kaupankäyntialustaksi selainpohjaisen vaihtoehdon ja vain lisämaksusta selainriippumattoman ohjelman.

Selainpohjainen alusta on, sekä tekniseltä vakaudeltaan, että tietoturvaltaan huomattavasti haavoittuvampi kuin selainriippumaton hyvin toteutettu vakaa ohjelma.

Toisaalta, mahtaneeko nuo selainriippumattomatkin realiaikaiset alustat käyttää Flash-tekniikkaa?

Mikäli näin, niin edustavat kuitenkin pienempää riskiä (?) kuin selainpohjaiset, sillä hakkereiden tulisi kyetä ujuttamaan kaappauskoodi itse ohjelmaan, ei jonkin selainsivun sisältöön.

- ->

"Verkkosivuilla paljon käytetystä Adoben Flash -ohjelmasta on löytynyt yhä lisää vakavia tietoturva-aukkoja. Viestintäviraston mukaan myös Shockwave Flash -nimellä tunnetusta ohjelmasta on paljastunut aiemman haavoittuvuuden lisäksi kaksi uutta nollapäivähaavoittuvuutta."

"Päivitä ja estä automaattinen käynnistyminen ...Kahta uusinta aukkoa ei siis ole vielä korjattu."

- http://www.digitoday.fi/tietoturva/2015/07/13/uusia-flash-aukkoja-liikkeella--korjauksia-ei/20158872/66

"Edes päivitys ei takaa täyttä turvaa: Myös uusimmassa Adobe Flashissä aukkoja"

"Murretuille sivuille oli upotettu hyökkäyskoodia, joka käytti hyväksi aiempia Flash-haavoittuvuuksia. Rikollisten upottama hyökkäyskoodi tutkii, onko käyttäjän koneen selaimella vaarantunut Flash-sovellus. Hyökkäyskoodilla asennetaan tietoturva-aukon avulla sitten käyttäjän koneelle haittaohjelma. Käyttäjältä ei vaadita mitään toimenpiteitä, vaan haittaohjelma voidaan aukon ansiosta asentaa täysin huomaamatta."

- http://www.iltasanomat.fi/digi/art-1436834301294.html

5

263

    Vastaukset

    Anonyymi (Kirjaudu / Rekisteröidy)
    5000
    • öjlk

      Ainakaan Nordnetin tavalliset kaupankäyntisivut ei ole flashia nähneetkään.

      Yleensäkin osakekaupankäynnin suurin turvallisuusriski on siinä näppiksen ja tuolin välissä.

    • tietoturva

      "Ainakaan Nordnetin tavalliset kaupankäyntisivut ei ole flashia nähneetkään."

      Mahdollisesti näin. Herätin kysymyksen yleisellä tasolla ja erityisesti realiakaisia kurssejä näyttäviä selainpohjaisia ohjelmia ajatellen. En tunne käytettyä tekniikkaa, mutta jostakin syystä epäilen niiden turvautuvan Flashiin (?), mutta tämä varauksella.

      "Yleensäkin osakekaupankäynnin suurin turvallisuusriski on siinä näppiksen ja tuolin välissä."

      Varsin steriili ja sivuun vievä kommentti itse käsiteltävää asiaa koskien. Tässä avauksessa on kyse aivan eri riskeistä kuin yksilöiden tekemät sijoituspäätökset, joista voi halutessaan avata aivan oman ketjun.

      Toisaalta jo pelkkä kaupankäyntialustan tekninen ongelmallisuus kriittisellä hetkellä saattaa aiheutta merkitäviä tappioita, mikäli kyseessä on hiemankin suuremman summat.

      Selainpohjaiset ohjelmat eivät ole vakaudeltaan niitä parhaimmasta päästä olevia, sillä mahdollinen itse selaimen bugaaminen bugaa itse ohjelmankin.

      Nyt kuitenkin oli kyse alustojen tietoturvasta, jossa niissäkin mahdollisissa riskeissä selainpohjaiset ovat heikommin edustettuja.

      - tietoturva -

    • tietoturva

      Toivoisin, että välittäjät luopuisivat selainpohjaisista kaupankäyntialustoista ja tarjoaisivat koneellee asennettavia eri vaihtoehtoja tai tarjoaisivat selainpohjaisen rinnalla ainakin yhden maksuttoman selainriippumattoman vakaan vaihtoehdon.

      Nyttemmin yleistyneet mobiililaitteet ja niille tarjotut vaihtoehdot ovat kotikoneita puutteellisemmalla tietoturvalla sitten vielä oma riskinsä tietoturvalle kaupankäynnissä.

      Olisi kiinnostava tietää, että käyttävätkö eri välittäjät selainpohjaisissa realiaikaisissa ohjelmissaa yleisestikin Flashia. Millä muulla tekniikkalla automaattisesti päivittyvät kurssit voi toteuttaa?

      Selaimissa HTML5, joka sekään ei kuulema ole ongelmaton (en löytänyt lukemaani asiaa käsittelevää artikkelia juuri tähän hätään)?

      Interactive Brokers. Ainakin suuren suosion suuri välittäjä IB tukeutuu Flash-teknlogiaan ja siten oletettavasti muutkin.

      "Grâce à la technologie Flash, nos cours et présentations dynamiques vous permettront d'en savoir plus sur nos produits d'investissement, ..."

      - https://www.interactivebrokers.com/fr/index.php?f=6639

      Epäilen josko Nordnetin selainpohjainen Webtrader nojautuu samaan teknologiaan, kuten koneelle asennettava WinTradekein.

      - https://www.nordnet.fi/palvelut-ja-tuotteet/sijoittamisen-tukena/kaupankayntisovellukset.html

      - ->

      "Flash-soitinta on parjattu tietoturvaongelmista ja vanhanaikaisuudesta, ja monet sivut ovat alkaneet luopua sen käytöstä."

      "Nyt Flashin on hylännyt myös erittäin suosittu suoria pelivideolähetyksiä toistava Twitch-sivusto, jota käytetään muun muassa videopelien kilpapelaamisessa ja Let's Play -tyyppisissä lähetyksissä."

      "Aiemmin Flashin uppoavan laivan ovat hylänneet muun muassa Youtube ja Mozillan Firefox-selain, joka nykyään oletuksena estää Flash-sisältöjen toistamisen. Myös Facebookin tietoturvajohtaja on vedonnut Adobeen, jotta tämä hylkäisi vanhentuneen Flash-tekniikkansa."

      - http://www.iltalehti.fi/digi/2015072420080401_du.shtml

    • investmentBanker

      Britanniassa asustava peräkammaripoikahan oli onnistunut tuttujensa kanssa muuntamilla automaattisilla kaupankäyntiohjelmilla itse yksinään kaupankäyntitoimeksiantoja syöttämällä ja niitä pois vetämällä sopivilla hetkillä - erittäin suuria määriä kerrallaan, lähtökohtaisesti olla niissä yhteyksissä olla käymättä kauppaa, ainoastaan syöttää toimeksiantoja - romahduttamaan jenkkipörssit yhden päivän aikana pakkaselle n. 10 prosenttia, mistä ne oli nopeasti palautuneet.
      Tämä puliveivari oli samaan aikaan muuta kautta kauppaa käyden onnistunut hyötymään näin itse aiheuttamastaan markkinaromahduksesta 40 miljoonaa taalaa. Jenkkilästä yrittivät saada sitä britanniasta luovutetuksi oikeuden eteen rapakon taakse, kun siellä tuon kaltainen markkinamanipulaatio on rangaistava rikos.
      Mikään ei estä tällä hetkellä nettirikollisia tekemästä netin välityksellä tätä paskateknologiaa hyödyntäen yleisemminkin melkein mitä vaan - tämä paskateknologia vuotaa kuin seula, NSA kyttäys järjestelmä taustalla on yksi niistä syistä miksi näin.
      Rikolliset voivat koota yksittäistenkin ihmisten tekemien pörssitoimeksiantojen ja kauppojen tiedot keskitetysti yhteen ja koettaen hyötyä tällä tavalla ensinnäkin rikollisella tavalla hankitusta tiedosta ja myöhemmin rikollisella tavalla myös sitä hyödyntäen. Itse asiassa monen maan kaupunkikeskittymät taidetaan rahoittaa tälläkin tavalla, sitä kutsutaan vaan hölmöläisvaalikarjalle mätämedioissa pörsseissä tapahtuvaksi sijoitustoiminnaksi.

    • tietoturva_

      "Britanniassa asustava peräkammaripoikahan oli onnistunut tuttujensa kanssa muuntamilla automaattisilla kaupankäyntiohjelmilla itse yksinään kaupankäyntitoimeksiantoja..."

      Vanha ketju. Miksi et laittanut linkkiä aiheeseen, sillä tekstisi asiasisältö on kovin sekavaa.

      Muistelen jonkin nuoren norjalaisen (?) jokin vuosi sitten löytäneen aukon ammattilaisten algoritmeillä ohjelmoiduista kaupankäyntiroboteista ja teki tiliä voittamalla ne. Moraalisesti ajatellen on kovin outoa, että tuo nuorukainen joutui sen vuoski syytteeseen ja raastupaan. Valitettavasti en löytänyt enää linkkiä ko. artikkeliin.

      Valitettavasti cyberrikollisuus on jo nyt todella suuri ja tuottava rikollisuuden ala ja josta on useinkin ko. erityisen taitavia tahoja vaikea saada kiinni. Varmaa on se, että ne hakeutuvat juurikin sinne mistä voi rahaa kavaltaa tavalla tai toisella.

    Ketjusta on poistettu 0 sääntöjenvastaista viestiä.

    Luetuimmat keskustelut

    1. Porvarimediat paniikissa demareiden huiman kannatuksen vuoksi

      Piti sitten keksiä "nimettömiin lähteisiin" perustuen taas joku satu. Ovat kyllä noloja, ja unohtivat sen, että vaalit
      Maailman menoa
      132
      7193
    2. KATASTROFI - Tytti Tuppurainen itse yksi pahimmista kiusaajista!!!

      STT:n lähteiden mukaan SDP:n eduskuntaryhmän puheenjohtaja Tytti Tuppurainen on käyttäytynyt toistuvasti epäasiallisesti
      Maailman menoa
      420
      6934
    3. Mikä siinä on ettei persuille leikkaukset käy?

      On esitetty leikkauksia mm. haitallisiin maataloustukiin, kuin myös muihin yritystukiin. Säästöjä saataisiin lisäksi lei
      Maailman menoa
      69
      3523
    4. Lääppijä Lindtman jäi kiinni itse teosta

      Lindtman kyselemättä ja epäasiallisesti koskettelee viestintäpäällikköä. https://www.is.fi/politiikka/art-2000011780852
      Maailman menoa
      135
      3117
    5. Juuri nyt! Tytti Tuppurainen on käyttäytynyt toistuvasti epäasiallisesti

      Ai että mä nautin, Tytti erot vireille! "Käytös on kohdistunut avustajia ja toisia kansanedustajia kohtaan, uutisoi STT
      Maailman menoa
      109
      2674
    6. Huomaatteko Demari Tytti ei esitä pahoitteluitaan

      Samanlainen ilmeisesti kuin Marin eli Uhriutuu no he ovat Demareita ja muiden yläpuolella siis omasta mielestään
      Maailman menoa
      44
      2251
    7. Onko kaivattusi

      liian vetovoimainen seksuaalisesti?
      Ikävä
      126
      1916
    8. Puolen vuoden koeaika

      Voisi toimia meillä. Ensin pitäis selvittää "vaatimukset" puolin ja toisin, ennen kuin mitään aloittaa. Ja matalalla pro
      Ikävä
      23
      1783
    9. Tytti Tuppurainen nöyryyttää avustajiaan

      Tytti Tuppurainen nöyryyttää SDP:n eduskuntaryhmän kokouksissa sekä avustajia että kansanedustajia. Hän nolaa ihmisiä ju
      Kotimaiset julkkisjuorut
      182
      1447
    10. On todella hassua

      Ajatella että pitäisit erityisen kuumana tai seksikkäänä?
      Ikävä
      74
      1327
    Aihe