|   15:07:40
דלג
  יהונתן קלינגר  
עורך דין יהונתן קלינגר, עורך דין
דוא"ל בלוג/אתר רשימות מעקב
מועדון VIP
להצטרפות הקלק כאן
בימה חופשית ב-News1
בעלי מקצועות חופשיים מוזמנים להעביר אלינו לפרסום מאמרים, מידע בעל ערך חדשותי, חוות דעת מקצועיות בתחומים משפט, כלכלה, שוק ההון, ממשל, תקשורת ועוד, וכן כתבי טענות בהליכים בבית המשפט.
דוא"ל: vip@news1.co.il
כתבות מקודמות
קבוצת ירדן
החברה המצויינת למוצרי CBD כבר בישראל
קבוצת ירדן
תכשיטים לקחת לחופשה בחו״ל בחג הפסח

פרסומות שהן פרצת אבטחה

הפרצה הזו נובעת לא מרוע לב, לא מרצון לשבור את האינטרנט וגם לא מטיפשות. היא נובעת מהרצון להתפרנס על פרשת סופרפיש
22/02/2015  |   יהונתן קלינגר   |   מאמרים   |   תגובות
מישהו רוצה להתפרנס... [צילום: פלאש 90]

הסיפור של SuperFish בסוף השבוע האחרון מסביר לנו כמה חשוב לבדוק כל מכשיר שנכנס הביתה, וכמה צריך לדאוג שמערכות ההפעלה של המוצרים שאתה מקבל אינן ממשיכות לרוץ אלא יש להריץ מערכת נקייה במיוחד; הסיפור גם מלמד אותנו שלא משנה מה, כוונות טובות מאפשרות לפגוע לא פחות מכוונות רעות.

העניין התחיל ככה: חברת Lenovo, שמייצרת מחשבים ניידים, חתמה על הסכם עם חברת SuperFish כך שכל מחשב נייד שמשווק על ידה יגיע עם תוכנת השוואת המחירים של SuperFish; אותה תוכנה היא תוכנת פרסום, שמתפרנסת על-ידי הזרקת פרסומות בחלק מהאתרים שאתם גולשים בהם, וברוב המקרים מסומנת כ-Potentially Unwanted Program, תוכנה שבדרך כלל מותקנת יחד עם דברים אחרים. ישראל היא חממת גידול לתוכנות רבות כאלו, כמו בבילון ופריון, שמשווקות "סרגלי כלים" שמותקנים על המחשב ברוב המקרים על-ידי ניצול של תמימות המשתמשים.

SuperFish לא התכוונה לרע. היא פשוט גילתה יום אחד שכאשר המשתמשים גולשים בתעבורה מאובטחת (SSL), אז היא לא יכולה להציג להם פרסומות. לכן, ובהתחשב במיליוני הדולרים שהיא יכולה להכניס מהצגת הפרסומות, היא חקרה וגילתה דרך לפרוץ את ההצפנה הזו, ולהתקין למשתמשים מערכת שמאפשרת "אדם באמצע", כלומר, להגדיר את כל התעבורה של SuperFish המתחזה להיות מהאתר המאובטח, ככזו שמגיעה בפועל מהאתר המאובטח.

אותה טכנולוגיה יכולה לשמש להזרקת פרסומות, אבל היא יכולה לשמש גם לריגול אחרי אנשים שחושבים שהם גולשים בסביבה מאובטחת, או להצגת עמודים פיקטיביים כדי להשיג מידע להתחברות. לדוגמה, על-ידי שימוש בפרצת האבטחה של SuperFish, אפשר לזייף את דף הכניסה לחשבון הבנק שלך, ולקחת את סיסמת ההתחברות; אפשר גם להתחזות לכל דף שבו אתה מזין את כרטיס האשראי, להאזין לו ולגזול את הפרטים.

הפרצה הזו נובעת לא מרוע לב, לא מרצון לשבור את האינטרנט וגם לא מטיפשות. היא נובעת מהרצון להתפרנס.

היום כבר הוכח שהפרצה הזו ניתנת לניצול לרעה. רוברט גרהאם הצליח להציג כיצד הוא הרים נקודת גישה אלחוטית שגונבת תעבורה, בלי מאמץ משמעותי.

אותה תעשיה, שחלק ניכר מהשחקנים שבה מתפרנסים מניצול של חולשות צרכניות, צריכה לשנות מודל. המודל לפיו מפתחים תוכנה בעלת תועלת (כמו תוכנת תרגום) ומתפרנסים מהתקנת סרגלי פרסום רבים לאחר מכן, הוא מודל רע. הוא מודל שלא מתגמל מפתחי תוכנה עבור עמלם הראוי בצד האחד, וגוזל משאבי מחשוב רבים ממשתמשים. מחשבים שמגיעים עם תוכנות כאלו מותקנות סובלים לא רק מפרצות אבטחה, אלא גם מהאטה משמעותית, מפרסומות קופצות והופכים להיות לא שימושיים בכלל.

הסיפור כאן הוא פשוט: כל פעם שסוגרים פרצה אחת (כמו היכולת להזריק פרסומות בעמודים) נפתחת אחרת על-ידי השקעה של יותר כספים. המשחק הוא של חתול ועכבר, והדרך היחידה לעצור אותו הוא להפוך את הפעילות הזו ללא-כלכלית בעליל.

בלי הפתעות

נחזור, ברשותכם, לבעיית האבטחה. בעיית האבטחה המודעת והנחזית מראש היא כזו שיכולה להטיל על יוצרה אחריות משפטית פלילית ואזרחית. האחריות הפלילית היא במישור של סיוע, או התרשלות, בעבירות של חדירה לחומר מחשב (סעיף 4 לחוק המחשבים); האחריות האזרחית תתבטא במקרה שבו מישהו ניצל את אותה פרצת אבטחה והצליח לגנוב מידע. במצב כזה, גם Lenovo וגם SuperFish שהיו מודעות לאותה פרצה, ואפשרו שימוש בה, יכול שיהיו אחראיות לנזקים שייגרמו.

עכשיו, לכאורה, אותן חברות יטענו שהסכמי השימוש שלהן מחריגים אחריות מהסוג הזה. כלומר, כתוב שם באותיות גדולות מאוד שהן לא אחראיות לשום דבר, לא משנה מה, ולא נושאות בנזקים שנגרמים מהתוכנה. אבל: דווקא כאן חובת הגילוי שלהן צריכה להיות משמעותית. כלומר, לא כזו שרק מודיעה בהסכם "אנחנו עשויים לערוך שינויים במערכת", אלא כזו שמודיעה בצורה ברורה כי יש סיכון ונזק. הכלל הוא שכל הסכמה לתנאי שימוש, במיוחד כאלה שמחריגים אחריות, צריכה להיעשות בצורה ברורה ומיודעת (תא 1963-05-11 אווא פיננסי בע"מ נ' מלכה).

בניגוד לפרצת אבטחה לא מכוונת, שמתגלה מדי פעם ומתוקנת, כאן אין רצון לתקן: הפעילות עצמה היא פעילות בעייתית, לא ראויה ולא נועדה למטרה ראויה. לא מדובר במצב שבו אדם מוריד מרצונו החופשי את רמת האבטחה אלא במצב בו הדבר נעשה במחשכים.

יתר על כן, עצם ההתחזות לאתר אחר על-ידי שינוי התעודה יכול שיהיה מעשה פלילי של "שיבוש חומר מחשב" לפי סעיף 2 לחוק המחשבים. אבל קונסטרוקציה תדרוש קביעה מעניינת, לפיה שיבוש של תוכן, בניגוד לחסימה שלו, היא פעולה אסורה, וחסימה (כמו חסימת פרסומות) היא דווקא מותרת.

בעולם סרגלי הכלים גוגל וחברותיה פיתחו כללים ברורים להתקנה של תוכנות. אבל כאשר התוכנה באה מותקנת מראש, הרי שלא תמיד יודעים שהיא שם. הכלל הנכון היה לאמץ עקרונות דומים על-ידי חברות המחשבים, או לעשות פעולה נכונה, והיא להפריד את התקנת מערכת ההפעלה ממכירת המחשב. כלומר, אולי לסבך את תהליך רכישת המחשב, אבל לאפשר לכל משתמש להתקין לבד תוכנות, בלי להיות חשוף להפתעות.

פורסם במקור: Intellect or Insanity - יהונתן קלינגר (22.2.15)
הכותב הוא בעל תואר שני במשפטים ותארים ראשונים במשפטים וממשל, וסטודנט בתוכנית למדע, טכנולוגיה וחברה בבר-אילן לקראת תואר שלישי. פעיל למען זכויות אדם בעולם הדיגיטלי וחברה חופשית.
תאריך:  22/02/2015   |   עודכן:  22/02/2015
יהונתן קלינגר
מועדון VIP להצטרפות הקלק כאן
פורומים News1  /  תגובות
כללי חדשות רשימות נושאים אישים פירמות מוסדות
אקטואליה מדיני/פוליטי בריאות כלכלה משפט סדום ועמורה עיתונות
פרסומות שהן פרצת אבטחה
תגובות  [ 1 ] מוצגות   [ 1 ]  לכל התגובות        תפוס כינוי יחודי            
כותרת התגובה שם הכותב שעה    תאריך
1
אהרון שחר
22/02/15 18:45
תגובות בפייסבוק
ברחבי הרשת / פרסומת
רשימות קודמות
יש משהו מטריד באופן התנהלותם של בני הזוג נתניהו, בכל הקשור להתנהלותם הכספית - כאשר הדברים מקבלים משנה של תוקף ומשנה של חומרה, שעה שהם מגלגלים, יחד ולחוד לכאורה הוצאות כספיות פרטיות שלהם, על כתפי הציבור והקופה הציבורית. פרשת הבקבוקים המיוחסת לשרה נתניהו - בין שהיא נכונה ובין שאינה נכונה הינה רק סימפטום להתנהלותם של בני הזוג, בכל הקשור לחוסר צניעות הליכותיהם, באשר לחייהם הפרטיים, הרחוקים מרחק של ממש מהצניעות שאפיינה ראשי השלטון, בימים של המדינה שבדרך, בימים שעשתה המדינה ראשית צעדיה.
22/02/2015  |  עו"ד חיים שטנגר  |   מאמרים
"מצע הדיור", שיושב-ראש מפלגת "יש עתיד", ח"כ יאיר לפיד, הציג היום (א', 22.2.15) הוא בעיקרו שילוב של שתי תופעות: מיחזור תוכניות ישנות מצד אחד, ומחשבות דמיוניות על מצבו של שוק הדיור מצד שני.
22/02/2015  |  אלעזר לוין  |   מאמרים
מדינת ישראל עומדת על פרשת דרכים ביחסיה עם ארה"ב, שמשליכים על מעמדה: המדיני, הכלכלי, הצבאי והלגיטימי בעולם. זה משפיע גם על הטיפול הנאות בנושאים הקריטיים לגורלה, קיימותה ושרידותה. מדובר בנושאי אירן והפלשתינים. ישראל נדחקת לפינה על-ידי תהליכים מדיניים שמקדמים הפלשתינים בשיתוף עם רוב מכריע של מדינות העולם, כולל מדינות אירופה, דרום-אמריקה והבלתי מזדהות. זאת בזמן שישראל מאבדת יוזמתיות מדינית.
22/02/2015  |  עו"ד דוד סנדובסקי  |   מאמרים
שאלת מיהו האדם היא שאלה חשובה יותר מכל השאלות כולן. היא הנותנת משמעות לשאלות הבאות לאחריה. חכמת ההמון תנסח את השאלה קצת אחרת. היא תשאל: אתה בן אדם? או תציב אתגר: תהיה בן אדם.
22/02/2015  |  משה חסדאי  |   מאמרים
לאחרונה נתגלע סכסוך מר וחריף בין נשיא ארה"ב לבין ראש ממשלת ישראל. הסכסוך הינו שלב בשרשרת הסכסוכים שבין הנשיא לבין ראש ממשלתנו. אין ספק שהכימיה לא שוררת בין שני האישים הללו, אולם זה מחריף והולך לקראת סיום כהונתו של ברק אובמה.
22/02/2015  |  שמעון זיו  |   מאמרים
בלוגרים
דעות  |  כתבות  |  תחקירים  |  לרשימת הכותבים
רפאל בוכניק
רפאל בוכניק
מאז אסון ה-7 באוקטובר 2023, ניכר כי המושג "הפקרה" נחרת בשיח הציבורי כתיאור מצב המייצג את אשר פקד אותנו ביום המר והנמהר ההוא - קלות הבלתי נסבלת של ייחוס אשמת "הפקרה" לממשלת ישראל
ציפי לידר
ציפי לידר
למרבה האירוניה, בתו של פרעה היא שהצילה אותו ובסופו של דבר פרעה בכבודו ובעצמו גידל את משה בארמונו, וסלל את הדרך לגאולה    האדם חושב, והאלוקים צוחק
מנחם רהט
מנחם רהט
נס הצלת עם ישראל משואה זוטא, תחת נחילי הכטב"מים והטילים שנשאו מטעני מוות נוראים, אינו פחות מנסי הקמת המדינה וששת הימים, ויש אומרים שמדובר בנס בסדר גודל תנכ"י
לרשימות נוספות  |  לבימה חופשית  |  לרשימת הכותבים
הרשמה לניוזלטר
הרשמה ל-SMS
ברחבי הרשת / פרסומת
ברחבי הרשת / פרסומת
News1 מחלקה ראשונה :  ניוז1  |   |  עריסת תינוק ניידת  |  קוצץ ירקות מאסטר סלייסר  |  NEWS1  |  חדשות  |  אקטואליה  |  תחקירים  |  משפט  |  כלכלה  |  בריאות  |  פנאי  |  ספורט  |  הייטק  |  תיירות  |  אנשים  |  נדל"ן  |  ביטוח  |  פרסום  |  רכב  |  דת  |  מסורת  |  תרבות  |  צרכנות  |  אוכל  |  אינטרנט  |  מחשבים  |  חינוך  |  מגזין  |  הודעות לעיתונות  |  חדשות ברשת  |  בלוגרים ברשת  |  הודעות ברשת  |  מועדון +  |  אישים  |  פירמות  |  מגשרים  |  מוסדות  |  אתרים  |  עורכי דין  |  רואי חשבון  |  כסף  |  יועצים  |  אדריכלים  |  שמאים  |  רופאים  |  שופטים  |  זירת המומחים  | 
מו"ל ועורך: יואב יצחק © כל הזכויות שמורות     |    שיווק ופרסום ב News1     |     RSS
כתובת: רח' חיים זכאי 3 פתח תקוה 4977682 טל: 03-9345666 פקס מערכת: 03-9345660 דואל: New@News1.co.il