Een 20-jarige student computerwetenschappen uit Canada is van school gestuurd nadat hij een beveiligingsprobleem had ontdekt in een computersysteem van zijn hogeschool. De kwetsbaarheid maakte het voor kwaadwillenden mogelijk om privégegevens te ontfutselen.
De student, Ahmed Al-Khabaz, zegt volgens de National Post geen kwaad in de zin te hebben gehad. Hij stuitte op het beveiligingsprobleem toen hij een app aan het ontwikkelen was die studenten eenvoudiger toegang moest bieden tot hun account in het computersysteem dat onder meer door zijn hogeschool, Dawson College, werd gebruikt. Het computersysteem, Omnivox, is volgens hem slecht geprogrammeerd en biedt kwaadwillenden zonder al te veel technische kennis toegang tot privégegevens van studenten, waaronder naw-gegevens en burgerservicenummer. Het systeem wordt gebruikt op veel hogescholen in de Canadese provincie Quebec.
Toen de student in oktober de problemen samen met een medestudent aankaartte bij de schoolleiding, werd hij aanvankelijk gefeliciteerd met het vinden van het lek. Toen Al-Khabaz een paar dagen later echter de penetratietestingtool Acunetix gebruikte om te kijken of de webapplicatie nog steeds kwetsbaar was, werd hij onmiddelijk gebeld door de ceo van het bedrijf dat Omnivox ontwikkelde. Die dreigde volgens Al-Khabaz de politie te bellen, tenzij de student een geheimhoudingsverklaring zou ondertekenen. Dat deed hij.
De ceo van het bedrijf, Edouard Taza, zegt dat Al-Khabaz beter had moeten weten, maar rekent het hem niet te zwaar aan: "Het is duidelijk dat er geen kwade bedoelingen in het spel waren. Hij maakte simpelweg een vergissing", zegt hij tegen de National Post. De schoolleiding van Dawson College was het daar niet mee eens. Van de vijftien docenten van het departement computerwetenschappen stemden er veertien mee in om Al-Khabaz van school te sturen, vanwege het gebruik van de penetratietestingtool.
Al-Khabaz klaagt dat hij nooit een kans heeft gehad om zijn acties toe te lichten; hij heeft het gevoel dat de hogeschool vooral probeerde om de zaak in de doofpot te stoppen. Omdat hij van school is gestuurd, is hij niet in staat om naar een andere hogeschool te gaan. "Mijn academische carrière is compleet verwoest", aldus de student volgens de National Post. De studentenvakbond van de hogeschool is het met Al-Khabaz eens. De hogeschool was volgens de National Post niet bereikbaar voor commentaar.
Da's het verhaal van de CEO, maar Al-Khabaz zegt dat in het telefoongesprek het volgende werd gezegd:De ceo van het bedrijf, Edouard Taza, zegt dat Al-Khabaz beter had moeten weten, maar rekent het hem niet te zwaar aan: "Het is duidelijk dat er geen kwade bedoelingen in het spel waren. Hij maakte simpelweg een vergissing", zegt hij tegen de National Post.
En dat klinkt me toch wel een stuk minder vriendelijk in de oren... De waarheid zal wel ergens in het midden liggen, maar gezien de belangen (CEO van bedrijf dat privacy-gevoelige software maakt met serieus beveiligingslek vs student die allemaal 10'en haalt) geloof ik toch eerder het verhaal van Al-Khabaz.He told me that I could go to jail for six to twelve months for what I had just done and if I didn’t agree to meet with him and sign a non-disclosure agreement he was going to call the RCMP and have me arrested. So I signed the agreement.
De CEO is wel terecht niet blij met deze figuur. Die was een app aan het maken dat functionaliteit bood van het systeem van het bedrijf van de CEO. Daarmee nam hij een commerciele mogelijkheid van het bedrijf weg. Dus dat die CEO pissed off was, is wel logisch. Dat iemand na een paar dagen meent te moeten gaan testen of het lek er nog is, is gewoon de hele oorzaak van het probleem, dat moet je niet doen.Overigens niet echt netjes van die CEO om te dreigen met vervolgstappen om een NDA getekend te krijgen. Hij zou 'm beter kunnen belonen.
"Niet blij" en "pissed off" is wel van een heel ander niveau dan "dreigen te vervolgen". Het kan natuurlijk nooit de bedoeling zijn dat je onder dwang een NDA moet ondertekenen omdat anders een commercieel voordeel voor de ander wordt weggenomen. Dat komt op mij over als gebrek aan integriteit.De CEO is wel terecht niet blij met deze figuur. Die was een app aan het maken dat functionaliteit bood van het systeem van het bedrijf van de CEO. Daarmee nam hij een commerciele mogelijkheid van het bedrijf weg. Dus dat die CEO pissed off was, is wel logisch.
[Reactie gewijzigd door Amanoo op maandag 21 januari 2013 15:58]
Op dit item kan niet meer gereageerd worden.
Populair: Android Tablets Samsung Websites en communities Mobiele telefoons Google Microsoft Sony Games Politiek en recht
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True