Hack do app Tea: a lição dura de segurança de dados
O vazamento do app Tea virou caso. O que o incidente ensina sobre dados sensíveis, founder sem higiene de segurança e um checklist mínimo real.
Resposta direta
O vazamento do app Tea virou caso. O que o incidente ensina sobre dados sensíveis, founder sem higiene de segurança e um checklist mínimo real. Se você está me acompanhando, é uma das maiores histórias agora. O T é uma aplicação para mulheres compartilhar informações sobre homens que se casaram. Eu não quero entrar nos detalhes de como nós nos sentimos sobre isso.
O que o caso expõe
No material original, o ponto de partida não é teoria abstrata: é uma sequência concreta ligada a «Hack do app Tea: a lição dura de segurança de dados». O que nós estamos aqui para falar é sobre o hack absurdo que aconteceu com eles. Eu sei que as pessoas vão se argumentar contra isso.
Na prática, isso vira rotina: Mas quanto mais eu olhei para isso, mais eu percebi que isso não é um problema de segurança tradicional ou de exploito. Isso são decisões de design ruim que causaram para quantos dados absurdos que eu consideraria um hack. Outro ponto alto que eu tenho sobre isso é que não é por causa de código de vibe.
Checklist mínimo de founder
O contexto importa porque a mesma ideia muda de preço conforme visto, renda, ferramenta ou fase do produto. Eu sei que muitas pessoas parecem pensar que é isso, mas não é. Eu tenho um monte de fontes para provar isso, incluindo o que eu limitei para o histórico do fundador como um grados de bootcamp que aprendeu tudo isso então e não parece ter aprendido muito desde.
Como a tecnologia de trás das escenas que foi permitida por tudo isso spoiler firebase tem muito divertido para descobrir aqui não estou empolgado com como vi outros que o cobram, então vamos fazer o nosso melhor para entrar nos detalhes e fazer isso um deslize razoável sobre por que problemas de segurança como este acontece tudo isso dito, tem sido um enorme deslize de tempo e precisamos pagar nossas dívidas, então uma palavra rápida de hoje para o patrocinador e então vamos direto para dentro, é mais fácil do que jamais ir de inspiração para uma aplicação de boa aparência Estes ferramentas de inteligência estão muito bons. Se você os dar o ponto de partida certo, eles vão levar-te muito longe. Mas encontrar o ponto de partida certo nunca foi mais difícil.
Depois do vazamento
Em vez de colecionar slogans, trate o conteúdo como checklist operacional: o que fazer nesta semana, o que medir, o que descartar. Então, se você está tentando fazer um bom design ou apenas fazer uma boa aplicação sem gastar muito tempo em Figma, o sponsor de hoje vai te ajudar um monte. Eles têm mais de 400 mil escenas em 1.000 diferentes apps Android e web do iOS que você pode usar para referência. É realmente engraçado o quão fácil é encontrar coisas que são pontos de referência úteis quando você está projetando.
Vamos dizer que você quer adicionar, eu não sei, um escena de passagens esquecido para sua app. Aqui é como ela se vê em um monte de coisas diferentes. E vamos dizer que você está preocupado porque sua categoria de indústria é diferente.
Information gain
Ganho específico deste material (não genérico): O mundo de foto e vídeo faz coisas diferentes de outros lugares agora estamos filtrando para apps de foto e vídeo que têm uma visão de password reset em algum lugar podemos mudar isso para eu não sei vamos encontrar pavos nas apps de notícias descrição e pavos notícias e aqui vamos nós é o que as diferentes pavos parecem em um monte de diferentes apps de notícias super útil ponto para referência se você quiser verificar o web clique no botão aqui é um monte de websites que têm pavos que você pode usar como ponto de referência enquanto você faz seus próprios projetos E também nunca foi mais barato. Isso é extremamente barato para o quão útil é esse recurso e eu vou pagar com certeza para todo o meu time, apenas para que eles gastem menos tempo pesquisando imagens do Google para coisas que acabam sendo inúteis no final.
Erros comuns e trade-offs
Os erros mais caros aparecem quando você copia a estética do caso e ignora as restrições que tornaram o caso possível. Mas os usuários mais velhos que foram lá desde os primeiros dias, suas datas quase certamente foram leakadas nisso. Para a primeira leca, a data era, principalmente, imagens que foram uploadadas por usuários para verificar sua identidade.
E também, eles não processaram essas datas corretamente, então muitas delas ainda têm metadados ligados. Porque quando você pega uma foto com um iPhone, ele mantém o controle de toda essa informação, e se você upload a foto sem estripar essa data, ela é parte dela para sempre.
Próximo passo acionável
Feche com uma ação única nas próximas 48 horas — pequena o bastante para executar, grande o bastante para gerar sinal. Hack é usado como um termo em si mesmo, tanto para o processo de se romper quanto para o processo de acessar e distribuir essa informação. Assim, o termo hack está perfeitamente bem aqui mesmo que eles não precisassem trabalhar em torno de algo para conseguir essa data.
Na prática, isso vira rotina: Mas se você já tem um compromisso nesse nível, você tem acesso aos dados de qualquer forma. Então todas as formas teóricas de que alguém pode acessar os dados, porque é em uma URL publicamente exposta, é meio idiota, porque para conseguir isso no primeiro lugar, você também pode ter pegado o arquivo também. É usado para descrever o roubamento de informações, o que aconteceu aqui, mesmo se fosse fácil de acessar, ainda estava feito, mas o mais importante aqui é que eles conseguiram todas as URLs.