Zmiany, które wdrożyłem 22 lutego 2024 zawierały drobne usprawnienia w mechanizmie logowania. W efekcie, jeśli dwie osoby logowały się za pomocą email+link w przeciągu 60 sekund, to mogła nastąpić kolizja sesji. Tzn. osoba "B" nieświadomie logowała się jako osoba "A".
Efekt tego był dość widowiskowy, bo osoba "A" otrzymała maila ze zgłoszeniem, którego nie była autorem. I alarmowała mnie.
Od taka sytuacja wydarzyła się trzy razy. W dwóch wypadkach nieświadomi użytkownicy stworzyli i wysłali zgłoszenia z nieswoimi danymi. W trzecim wypadku moderator Uprzejmie Donoszę (Filip) zauważył, że nie może dostać zalogować się strony moderacji galerii i zgłosił się do mnie.
Sprawdziłem, czy użytkownicy, którzy wysłali przypadkiem zgłoszenia widzieli nieswoje dane osobowe – nie, nie widzieli.
W ramach napraw oraz przeciwdziałania:
Podsumowując:
Pisząc to, chciałbym podkreślić jedną ważną rzecz: ochrona waszych danych w Uprzejmie Donoszę jest moim oczkiem w głowie. W przeciągu dziewięciu lat działania serwisu to był pierwszy przypadek, który mógł doprowadzić do niepożądanego ujawnienia danych jednego użytkownika UD drugiemu użytkownikowi UD. Oczywiście fakt, że to pozostało „w rodzinie” ma niewielkie znaczenie z perspektywy prawa, ale daję w ten sposób do zrozumienia, że nie było to ryzyko „wycieku danych” w potocznym tego zwrotu znaczeniu.
Praźródłem problemu było to, że położyłem zbyt duży nacisk na wydajność. I na tym ucierpiało bezpieczeństwo. Drugi raz tego z pewnością nie zrobię.
Temat oczywiście zgłosiłem do
Generalnego Inspektora Ochrony Danych Osobowych
:
Temat ten prawie „przykrył” warsztaty z patoparkowania, które udało się doprowadzić do końca. Nie rozpisując się szeroko pokażę Wam to:
https://agendaparkingowa.pl/
I tutaj jedna prośba:
nie przekazujcie tej strony dalej
. Nie jest jeszcze gotowa do publikacji.