De Nederlandse reisapp Polarsteps heeft de persoonlijke gegevens van miljoenen gebruikers gelekt, zo meldt Follow the Money (FTM). Het zou gaan om namen, foto's en gps-locaties. Polarsteps stelt dat er geen sprake is van een datalek en er alleen toegang is verkregen tot openbare reisgegevens. Volgens FTM kon het gebruikers ook in real-time via de backend van de app volgen. Dit was mogelijk via de API (application programming interface) waar de app gebruik van maakt om informatie tussen de Polarsteps-server uit te wisselen.
Via Polarsteps kunnen mensen hun reisbewegingen bijhouden en delen. Het probleem met de API werd vorig jaar gevonden door de Franse beveiligingsonderzoeker Louis Couderc. Hij waarschuwde Polarsteps, maar het bedrijf liet weten al van het probleem te weten, aldus FTM. De onderzoeker vond dat Polarsteps niet goed op zijn bevindingen reageerde en stapte daarom naar FTM. De website zegt dat het via de API gegevens van meer dan 23 miljoen gebruikers kon downloaden, waaronder namen, foto's en informatie over hun vrienden en familie.
Gebruikers kunnen ervoor kiezen om hun locaties privé te houden, met iedereen te delen of alleen voor volgers toegankelijk te maken. FTM ontdekte dat het ook mogelijk was om de gegevens te verkrijgen van mensen die hun reis alleen met volgers deelden. Polarsteps liet in eerste instantie aan FTM weten dat het maatregelen had genomen om scraping via de API tegen te gaan. Later erkende het bedrijf dat deze maatregelen te weinig effect hadden. FTM kon alle data vanaf één ip-adres scrapen en gedurende maanden aanvullen, zonder enige belemmering. Polarsteps zegt dat het de rate limiting-instellingen heeft aangepast. Ook overweegt het bedrijf de registratie van gebruikers en hun reizen aan te passen.
"Geen datalek"
Polarstep meldt in een reactie op de eigen website dat de claim van FTM dat er sprake is van een datalek niet klopt. Het ging alleen om publiek toegankelijke informatie. Daarnaast kon FTM alleen mensen volgen die hun profiel zo hadden ingesteld dat ze voor iedereen waren te volgen. Verder zou de website gebruik hebben gemaakt van de 'auto-follow' instellingen om bepaalde gebruikers te volgen. Via deze instellingen worden volgers automatisch geaccepteerd. Er is volgens Polarsteps dan ook geen sprake van een 'breach' van de privacy controls.
Verder stelt Polarsteps dat het al bezig was met de problemen die de Franse onderzoeker had aangekaart. "Het is niet zo dat we van de beveiligingsproblemen wisten en er niets mee deden." De reisapp zegt dat het op bepaalde punten beter had gekund. Zo zijn de 'API controls' inmiddels aangescherpt om grootschalige scraping tegen te gaan en is de beveiliging van de 'secret link' feature aangescherpt. Via deze link kunnen mensen hun reisbewegingen met alleen hun volgers delen. Tevens zegt Polarsteps dat het gebruikers beter wil uitleggen wat openbaar en privé is van hun reizen.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.