Upozornil MHD na ostudnou chybu. Maďarská policie ho zatkla jako „hackera“

aktualizováno  14:35
Maďarský provozovatel hromadné dopravy v Budapešti zavedl nový systém pro placení lístků on-line. Narychlo spuštěné stránky však obsahovaly řadu zásadních chyb. Osmnáctiletý mladík upozornil na jednu z nich a o týden později si pro něj přišla policie. Veřejnost i odborníci kritizují jak zpackaný systém plateb, tak zřejmě nepřiměřený policejní zásah.
Ilustrační snímek

Ilustrační snímek | foto: Reuters

Zavedením systému na on-line placení jízdného si budapešťská dopravní společnost BKK chtěla vylepšit image. Zřejmě i proto systém spustila narychlo, akorát včas pro mistrovství světa v plavání, které se v Budapešti koná od 14. července.

Místo toho si však BKK a všichni další, kdo se do případu zapojili, uřízli pořádnou ostudu. Systém byl totiž plný nedodělků a chyb, včetně takových, které by neudělal ani začínající vývojář nebo které by mělo odhalit i jen základní testování:

  • Po registraci ukládal systém heslo v plaintextu (proč je to problém?).
  • Jednoduchou editací URL v adresním řádku mohli lidé změnit účet, který si prohlížejí, a dostat se tak k citlivým datům ostatních uživatelů, a to včetně čísla občanského průkazu, pasu nebo řidičského průkazu.
  • Administrátorské heslo bylo údajně „adminadmin“.
  • Přestože systém měl podle BKK zajistit nemožnost lístky zkopírovat, ve skutečnosti takové kopírování nebyl problém, jak uživatelé brzy vyzkoušeli.
  • CAPTCHA, která měla zabezpečit systém před robotickým vyplňováním formulářů, je ve skutečnosti díky amatérské chybě pro roboty naprosto jednoduchá, a pouze tak otravuje lidské uživatele.
14.července 2017 v 11:47, příspěvek archivován: 26.července 2017 v 08:49

I would like to congratulate the devs / ticket controllers of @bkkbudapest on the rollout of the new e-ticket system. Very secure CAPTCHA! https://t.co/TbkZKaHLwX

To všechno jsou závažné problémy, které by se u profesionálního projektu neměly vůbec objevit (dodavatelem je velká německá firma T-Systems, dceřiná společnost Deutshche Telekom). Ale ještě horší bylo, jak se s těmito problémy firma BKK pokusila vypořádat.

Zatčen za stisknutí klávesy F12

Jedním z těch, kteří nevěřícně kroutili nad nesmyslnými chybami v nové službě na nákup lístků, byl nejmenovaný 18letý mladík. Při nákupu lístku si všiml, že textové políčko s cenou nelze editovat (což je logické). Vyzkoušel tedy, co se stane, když v posledním kroku objednávky cenu upraví v prohlížeči.

K tomu stačí využít vestavěného nástroje prohlížeče (v Chromu spustíte klávesou F12), kde můžete prakticky neomezeně editovat obsah zobrazené stránky. Mladík zkusil objednat měsíční jízdenku (původně za 9 500 forintů, tedy asi 800 korun) a částku v prohlížeči přepsal na 50 forintů (necelých pět korun českých). K jeho překvapení systém objednávku přijal a po zaplacení směšné částky mu skutečně přišla měsíční jízdenka.

Mladík tento problém nahlásil na e-mailovou adresu BKK a předpokládal, že se někdo jeho objevem bude zabývat. Řada firem (včetně gigantů jako Facebook nebo Google) vývojáře povzbuzuje k tomu, aby hlásili problémy, které v jejich aplikacích a službách najdou, a vyplácejí těmto nálezcům nemalé odměny.

Místo toho se však mladík dočkal pouze e-mailu s oznámením, že jeho měsíční lístek byl zneplatněn. Jinak od BKK nic neslyšel. A chyba v systému zůstala. Do médií, která si dělala ze zpackaného systému nepokrytou legraci, ovšem firma BKK opakovaně tvrdila, že systém má pouze malé problémy a že za vše ostatní mohou hackeři a internetoví vtipálci. Na jednoho hackera prý podali trestní oznámení.

Na kterého, to samozřejmě nevíme. Ale víme, že mladíka, který pod svým vlastním jménem upozornil BKK e-mailem na chybu v jejich systému, zatkla v místě jeho bydliště zásahová jednotka maďarské policie. Byl obviněn z „neautorizovaného přístupu do cizího počítačového systému“ a po několika hodinách byl propuštěn. Vyšetřován je na svobodě.

Dodejme, že „neautorizovaný přístup“ je v tomto případě přinejmenším silné zkreslení. Neautorizovaný přístup bychom mohli přirovnat k vniknutí zloděje do zamčeného domu. Mladíkův trik bychom mohli přirovnat spíše k tomu, že si někdo v restauraci na jídelním lístku škrtne cenovku, napíše novou a pak požádá číšníka, aby mu jídlo za tuto cenu donesl. Chyba je takovém případě logicky na straně číšníka, který by neměl takový požadavek přijmout.

Nesmyslné argumenty ukazují na neschopnost přiznat chybu

Stránka BKK se dočkala desetitisíců negativních recenzí.

Mladého „hackera“ se zastala média i veřejnost. Facebookovou stránku společnosti zaplavily jednohvězdičkové recenze, které většinou kopírují (do angličtiny přeložený) text, ve kterém se anonymní „hacker“ obhajuje (vzhledem k anonymitě jsme samozřejmě nemohli ověřit autenticitu): „Je mi osmnáct let a jsem středoškolák. V pátek jsem zjistil, že mohu objednat celoměsíční jízdenku za 50 forintů, a o dvě minuty později jsem o tom informoval BKK. Mým cílem bylo pouze upozornit BKK na tento problém, aby jej mohli opravit. Neodpověděli mi, ale na tiskové konferenci to později označili za kyberútok, který nahlásili policii.“

Firma BKK po nějaké době trochu přehodnotila svou rétoriku. Mladého hackera již neoznačuje za „útočníka“. Pokusili se však zpochybnit, že chybu nahlásil, a tvrdí, že zřejmě hlášení poslal na špatnou adresu. Mladík to odmítá a své tvrzení dokládá screenshotem.

Později člen představenstva BKK označil za viníka situace dodavatele systému T-Systems. Dodavatel na oplátku říká, že neměl na výběr - jakmile mladík zneužil systém, musel chybu nahlásit. To ovšem vzhledem k velmi nízké částce i evidentní transparenci rovněž nedává smysl.

Liší se i výpovědi ohledně toho, kdo vlastně mladíka udal policii. Pokud to byla BKK, která tvrdí, že nedostala jeho e-mail, není jasné, podle čeho mladého „hackera“ našli (uvádíme v uvozovkách, protože podle redakce o hacknutí v žádném případě nešlo). Pokud mladíka nahlásila firma T-Systems, měla by vysvětlit, proč zvolila takový způsob, namísto tradičnějšího poděkování za odhalení a nahlášení chyby.

Jak nám potvrdil čtenář, který je nyní v Budapešti, systém pro nákup lístků je nyní vypnutý a nedostupný. BKK uvádí, že je to kvůli „soustavnému útoku na jejich IT infrastrukturu“. Vzhledem k povaze odhalených chyb systému, zmíněných výše, lze ale za pravděpodobné vysvětlení považovat spíše kompletní stažení stránek, ať už trvalé, nebo za účelem jejich přepracování.

Aktualizace: Do článku jsme doplnili aktuální informace.

Vstoupit do diskuse (116 příspěvků)

Nejčtenější

Utajovaný odlet letounu Skyfox. Odstartoval v neznámé barevné variantě

L-39 Skyfox letoun Vodochody

Spolupracovníkovi redakce Technet.cz se v minulém týdnu podařilo zachytit start letounu Skyfox z továrního letiště Aera Vodochody. Zajímavé je, že stroj odlétal v dosud neznámé barevné variantě,...

Vedoucí české stanice na Špicberkách: medvědi nejsou největším nebezpečím

Terénní pracoviště Nostoc na Špicberkách

Není zde zvykem zamykat domy ani auta. Ne z nedostatku zlodějů, ale aby bylo kam se schovat před ledním medvědem. Na souostroví Svalbard, které známe spíš pod názvem Špicberky, funguje od června 2014...

Před 65 lety došlo k nejtragičtější havárii na našich železnicích

Ohořelá jízdenka na vlak jednoho z účastníku železničního neštěstí ze 14....

Nejtragičtější nehoda v dějinách české železniční dopravy se stala 14. listopadu 1960 u Stéblové na Pardubicku. Čelně se na jednokolejné trati srazily dva vlaky, z nichž jeden táhla parní lokomotiva....

Velké výpadky na internetu. Problémy hlásila třeba síť X nebo ChatGPT

Problémy internetových služeb

Řada internetových služeb v úterý nebyla dostupná a hlásila problémy s blokováním stránek, které byly způsobeny službou Cloudflare, jež mimo jiné slouží k ochraně stránek před různými typy útoků.

Nejlevnější gramofon Technics se povedl. Umí něco, co dražší modely ne

Technics SL-40CBT

Legendární pohon „direct drive“, ve kterém je talíř gramofonu přímou součástí motoru, dostal i nejlevnější přírůstek, model SL-40CBT. Vedle tradičních analogových výstupů má i Bluetooth modul pro...

Luxusní Ghan i opuštěná Curdimurka ve velké železniční galerii od protinožců

The Ghan

Zážitkový vlak Ghan je jedním z nejslavnějších vlaků světa. Přibližme si trochu tento luxus na dvojkolích prostřednictvím bohaté fotogalerie. Podíváme se přitom i do historie, kdy vlaky Ghan byly...

19. listopadu 2025

Velké výpadky na internetu. Problémy hlásila třeba síť X nebo ChatGPT

Problémy internetových služeb

Řada internetových služeb v úterý nebyla dostupná a hlásila problémy s blokováním stránek, které byly způsobeny službou Cloudflare, jež mimo jiné slouží k ochraně stránek před různými typy útoků.

18. listopadu 2025  13:16,  aktualizováno  15:59

Jaderných explozí bylo až 140 za rok. Některé pokusy se vymkly kontrole

Výbuch Castle Bravo

Dvě země s největšími zásobami atomových bomb na světě vyhrožují návratem jejich zkoušek. Co by to znamenalo pro běžného obyvatele planety Země? Jak se ověřovala účinnost těchto zbraní v minulosti?

18. listopadu 2025

Římané měli 299 171 kilometrů silnic. Jejich mapu můžete prozkoumat na webu

Ilustrační obrázek

Kvalitní kamenné silnice byly tepny římské říše. Putovalo po nich zboží, lidé i armády. Pozůstatky cest se dodnes dají najít ve velké části Evropy a obecně v zemích kolem Středozemního moře. Jejich...

17. listopadu 2025  13:42,  aktualizováno  13:42

Nejrychlejší meteory dorazily. Sledujete v noci na úterý oblohu

Snímek bolidů z meteoriského roje Leonidy z roku 1999.

Mezi 17. a 18. listopadem pravidelně vrcholí meteorický roj Leonidy. Stejně je tomu i letos, kdy můžete za ideálních podmínek očekávat 10 až 15 meteorů za hodinu. Leonidy mají jednu z největších...

17. listopadu 2025  7:12

Vedoucí české stanice na Špicberkách: medvědi nejsou největším nebezpečím

Terénní pracoviště Nostoc na Špicberkách

Není zde zvykem zamykat domy ani auta. Ne z nedostatku zlodějů, ale aby bylo kam se schovat před ledním medvědem. Na souostroví Svalbard, které známe spíš pod názvem Špicberky, funguje od června 2014...

17. listopadu 2025

Co byste mohli udělat, když se PC s Windows zadrhává

Ilustrační foto - Windows 10

Někdy se to stane v nejnevhodnější chvíli – pracujete na důležité prezentaci, připravujete itinerář vysněného roadtripu nebo hrajete hru a najednou… nic. Počítač přestal reagovat. Jestliže k tomu...

16. listopadu 2025

Zrod SS: před sto lety vznikla organizace, která se stala symbolem zla

Německý nacistický funkcionář a velitel SS Heinrich Himmler na nedatovaném...

Před 100 lety vznikl v Německu ochranný oddíl SS – nenápadná skupina několika mužů, jejímž úkolem bylo chránit Adolfa Hitlera. Během několika let se z ní stala jedna z nejděsivějších organizací 20....

16. listopadu 2025

Mnohá sluchátka mohou hrát lépe. Vyzkoušeli jsme „dongle“ s moderními kodeky

BTD 700 a iPhone 16e

Ani pečlivý výběr bezdrátových sluchátek nemusí přinést očekávané zvukové kvality. Na vině může být váš telefon, tablet nebo notebook, který sice má Bluetooth, ale již nemusí podporovat kompatibilní...

15. listopadu 2025

Zkáza Coventry před 85 lety. Dodnes někteří věří, že jej Churchill obětoval

Katedrála sv. Michala v Coventry zničená během náletu v noci ze 14. na 15....

Katedrála sv. Michala v Coventry zničená během náletu v noci ze 14. na 15. listopadu 1940 se stala jedním ze symbolů útoku nacistického Německa proti Británii. Během této noci 515 strojů německé...

15. listopadu 2025

Den odplaty přišel, burcovalo Rudé právo před 100 lety voliče

Titulní stránka Rudého práva v den voleb

V neděli 15. listopadu 1925 šli občané první republiky k parlamentním volbám. „Kalná vlna volební vojny dostoupila vrcholu,“ psaly Lidové noviny. Pro jedny šlo o svátek demokracie, pro druhé o den...

15. listopadu 2025

Usínání je daleko rychlejší, než byste čekali. Trvá jen čtyři a půl minuty

Cestování za spánkem? Některé hotely se začínají zaměřovat na turisty, kteří...

Fyziologové považovali nástup spánku za postupný proces, při němž se činnost mozku pomalu mění. Podle nového výzkumu je však až překvapivě svižný. Skoro jako kdyby nám někdo zmáčkl kdesi na zátylku...

14. listopadu 2025  10:02,  aktualizováno  10:02
Nastavte si velikost písma, podle vašich preferencí.