“Suvaliselt proovides sain juba neljanda e-mailiga MyFitnessi sisse logida,” tõi näiteks lugeja, kes püüdis hinnata turvavea ulatust.
Geeniuse toimetuse kontroll näitas, et teades MyFitnessi kliendi kohta täiesti avalikke andmeid, on võimalik tema kontole sisse logida, kui ta pole ise oma parooli käsitsi ära muutnud.
Nimelt määratakse kliendile iseteeninduse konto avamisel vaikimisi parool, mis on väga lihtsasti ära arvatav ka täiesti võõrastele inimestele. Teine probleem on see, et klienti ei sunnita seda parooli sisse logides muutma, mistõttu jäävadki inimesed kasutama ebaturvalist parooli. Kolmandaks saadetakse inimese parool talle lahtise tekstina e-postiga, mis teeb parooli lekkimise lihtsaks.
Inimese kontole sisse logides näeb vähemalt tema kontaktandmeid, lepinguid MyFitnessiga, treeningueelistusi, -ajalugu ja -plaane.
Geeniuse toimetus proovis artikli kirjutamise käigus seda turvaauku ka ise kasutada ning see osutuski just nii lihtsaks, nagu meile kirjutanud lugeja seda kirjeldas. Meil oli võimalik sisse logida võõraste inimeste kontodele ning nende andmeid näha.
Inspektsioon: lihtsasti tuletatav salasõna pole kindlasti turvaline
Andmekaitse inspektsiooni (AKI) avalike suhete nõunik Maire Iro ütles, et hetkel pole MyFitnessi vastu esitatud ühtegi kaebust ega pole käimasolevat menetlust.