כמה מקצועי צריך להיות מפתח?

BravoMan

Active member
לא פעם בפורום הזה יש לנו דיונים, ואף וויכוחים, לגבי רף כניסה ראוי ל-"הייטק", ולרוב כשאנשים אומרים "הייטק" הם מתכוונים למקצוע פיתוח תוכנה, ולא ל-1001 מקצועות נושקים שנחוצים כדי שהתעשייה שלנו תתקיים.

אז היום נתקלתי בכתבה הזו:

נראה, שאתר באחריות של ממשל מדינת מיזורי בארה"ב, שנועד להציג מורים בבתי הספר השונים של המדינה כדי לאפשר להורים לעמוד על טיב המוסדות החינוכיים לשם ישלחו את ילדיהם, פותח בצורה כ"כ רשלנית, שהשאיר בתוך ה-html הפתוח של העמוד שמציג כל מורה, את מספר הביטוח הלאומי שלהם (social security).

זה הזכיר לי מקרה דומה שקרה בארץ, כאשר אתר הכנסת כלל בתוך ה-HTML את מספרי ת.ז. של חברי הכנסת.
התיקון הראשון שעשו ב-"מחשוב ממשלתי" בארץ היה "להצפין" את המספרים עם base64.

מה שמעניין במקרה מארה"ב, הוא שלמרות שהעיתונאי שגילה את הפשלה (אני לא יכול לקרוא לזה פרצה), נהג בצורה אחראית, והודיע להם לפני הפרסום, תוך שהוא נותן להם זמן סביר לתקן את הבעיה, לפני שהכתבה תעלה לאוויר.
מה שכאמור מהווה נוהל מקובל אצל חוקרי אבטחה.

אלא שהארגון האחראי לא רצה לצאת באור רע, ושכנע את מושל המדינה להעמיד לדין את העיתונאי ולתבוע את העיתון כולו באשמת "פרצה למערכת מאובטחת".

אבל מה שמעניין אותי בכל הסיפור זה - מי כתב את האתר?
מה בדיוק עבר בראש של אותו מפתח כשהוא החליט להוסיף את ה-"פיצ'ר" הזה למערכת?
להבנתי, חשיפת מספר social security עבור אמריקאי היא אפילו יותר בעייתית מחשיפת מס' ת.ז. עבור ישראלי, בהתחשב בכך שאין להם שם באמת מערכת זיהוי כלל ארצית כמו שיש לנו, והמספר הזה נותן את כל מה שצריך כדי לגנוב למישהו זהות.

אז מה בדיוק היו הכישורים של המפתח החביב?
מי העסיק אותו?
מי בדק את הקוד שלו?
האם אחרי שהמקרה התגלה היו לזה השלכות על התעסוקה שלו?

והאם אתם באמת ובתמים חושבים שעדיין אין הצדקה לפקפק ב-IQ של הבן אדם הזה?
 

vinney

Well-known member
יש פה כמה אפשרויות, כולן טובות.

* סטודנטים באוניברסיטאות מקומיות בתור ״פרוייקט סיום״ (אני רואה אזכורים של פרוייקטים בסגנון הזה בקורות חיים של בוגרים טריים די הרבה). מי שמפקח עליהם הוא איזה פרופסור שמעולם לא עבד בתעשיה.
* איזשהו קבלן מקומי (מכרים של חברים של הבן דוד של המושל).
* חברת גולגולות בהודו שאין לה מושג בכלל מה זה SSN ולמה זה חשוב להסתיר אותו (זה הרבה יותר חשוב מלהסתיר מס׳ ת״ז בארץ).
 
אז המפתחים שעובדים בשירות הממשל שם לא טובים יותר מאלה שהממשלה שלנו מעסיקה, מה? זה כל פעם מאכזב מחדש.
אגב, גם הפרקטיקה של האשמה בפריצה, כשכל מה שנעשה זה להשתמש ב-view source בדפדפן, מוכרת למדי.
סדנא דארעא חד הוא.
 

user32

Well-known member
מנהל
"שירות הממשל שם" - אתה מדבר על 50 מדינות שכמעט כל אחת מהן גדולה פי כמה ממדינת ישראל. סביר להניח שתמצא את כל הטווח: מסופר מקצוענים ועד רשלנים לגמרי. אישית אני חושב שממשלות באופן כללי נמצאות בפיגור טכנולוגי ובבעיות כוח אדם איכותי בגלל בעיה מבנית: אם ינסו להשתמש בכספי מיסים כדי להתחרות בתנאים של שוק הייטק זה מהר מאוד ייחשב כשחיתות. לא שזה מצדיק פרצות אבטחה אבל יכול להסביר חלק מהדברים.
 

Nuke1985

Active member
"שירות הממשל שם" - אתה מדבר על 50 מדינות שכמעט כל אחת מהן גדולה פי כמה ממדינת ישראל. סביר להניח שתמצא את כל הטווח: מסופר מקצוענים ועד רשלנים לגמרי. אישית אני חושב שממשלות באופן כללי נמצאות בפיגור טכנולוגי ובבעיות כוח אדם איכותי בגלל בעיה מבנית: אם ינסו להשתמש בכספי מיסים כדי להתחרות בתנאים של שוק הייטק זה מהר מאוד ייחשב כשחיתות. לא שזה מצדיק פרצות אבטחה אבל יכול להסביר חלק מהדברים.

ואולי מדובר פה בקצת cherrypicking של ראיות, דליפה של מידע היא דבר יחסית מאוד נפוץ, רק תסתכל על הרשימה שמה, תסתכל על פייסבוק ששופכת כסף על המהנדסים שלה ויש לה כמה פריצות שמסווגות כ"poor security" ו "accidentally published", אתה ייכול למצוא שם עוד חברות "יוקרתיות" כמו גוגל ואמזון.
 
Fair enough. תגובות צודקות.
ועדיין, יש רמות רשלנות שעושה רושם שפוגשים רק באזורים מסוימים.
 

vinney

Well-known member
במקרה הזה ההתרעמות (המוצדקת) היא לא על עצם הדליפה, אלא על מה שקרה אחרי שהיא נתגלתה.
 

Nuke1985

Active member
במקרה הזה ההתרעמות (המוצדקת) היא לא על עצם הדליפה, אלא על מה שקרה אחרי שהיא נתגלתה.

כמו שנראה לי היתה סוג של התרעמות על המפתח, בכל מקרה יאמר להגנתו של המושל שהוא אולי חושב שזה מקרה כמו שאיזה עיתונאי פרץ לו לבית והסתכל על איזה מסמך, מה שהוא לא מבין שזה יותר דומה לזה שמישהו מצא את המסמך זרוק ברחוב. הוא טיפוס דיי מבוגר וכנראה לא ממש מבין בטכנולוגיה. בשביל זה יש משטרה ובית משפט, להבהיר לו ולאחרים שזה לא דבר סביר להגדיר דבר כזה כפשע.
 

vinney

Well-known member
כל זה נכון, הבעיה עם שיטת המשפט בארה״ב היא שמשפט פלילי מוכרע על ידי חבר מושבעים - עוד אוסף של זקנים שלא מבינים מהחיים שלהם ומחליטים לפי האמונות האישיות שלהם. כך שאם העסק אכן יגיע למשפט (אני די בספק, כי האישום כנראה פדראלי ולא מדינתי ושם העבודה הרבה יותר מקצועית), לא מן הנמנע שבית המשפט אשכרה ירשיע את העיתונאי.
 
למעלה