Svenska Swish sägs ha slarvat med säkerheten

Postat:
13:19 - 2014-10-26
Skribent:
| Lars A
Kommentarer:
53

Utvecklaren av bankapplikationen Bankdroid menar att han i somras upptäckte en säkerhetsbrist i svenska betalningslösningen Swish. Under efterforskningar för egna applikationen märkte Nullbyte att det går att fiska fram andra användares transaktioner utifrån deras telefonnummer.

Informationen inkluderade enligt utsago telefonnummer, fullständiga namn, samt datum, summor och meddelanden för samtliga Swish-transaktioner den personen gjort. Luckan sägs ha med implementeringen av Mobilt BankID att göra.

Användares telefonnummer inkluderades i förfrågan till Swish även efter autentisering skett via Mobilt BankID. Om telefonnumret i förfrågan byttes ut mot en annan användares efter inloggning sägs Swish inte ha satt stopp utan istället helt sonika visat den andra användarens uppgifter.

Utvecklaren menar att han efter initiala svårigheter att nå Swish kontaktade samtliga berörda banker och att luckan därefter täpptes igen inom en vecka.

Senaste artiklarna om SWISH

→ Se fler artiklar om ämnet