Low-code-apps lekken data door verkeerd vinkje
In dit artikel:
Een verkeerde configuratie kan bij low-codeplatforms als Mendix en Salesforce gevoelige gegevens openbaar maken, zonder dat sprake is van een hack of softwarekwetsbaarheid. Dat meldde het Dutch Institute for Vulnerability Disclosure (DIVD) tijdens Cybersec Netherlands.
DIVD vond in Nederland 1.460 Mendix-applicaties. Bij iets meer dan 150 daarvan konden onbevoegden mogelijk bij gevoelige of kritieke informatie. Het gaat niet om formeel wetenschappelijk onderzoek, maar volgens DIVD wijzen de resultaten op een breder probleem. Zo kunnen een gastrol of te ruime standaardrechten toegang geven tot data die niet voor iedereen bedoeld is. De applicatie werkt technisch zoals ontworpen, maar is beveiligingsmatig verkeerd ingesteld. Securityteams missen deze toepassingen bovendien geregeld in hun overzicht.
Een vergelijkbaar risico ziet DIVD bij Salesforce; daarnaar loopt nog onderzoek. Hoewel low-code vaak als veilig by design wordt gepresenteerd, worden rechten en functies tijdens ontwikkeling of ingebruikname soms te ruim ingesteld. Vooral vóór de overgang naar productie moeten die instellingen daarom worden gecontroleerd.
DIVD adviseert organisaties alle low-code-applicaties in kaart te brengen en anonieme toegang, API-koppelingen en runtime-verkeer te testen. Red teams moeten gericht zoeken naar configuratiefouten en ontbrekende autorisatie. Ontwikkelaars moeten toegangsrechten en rollen valideren, vóór livegang testen en anonieme toegang standaard uitschakelen.
Vandaag Inside: Wilfred vraagt Frank van Leeuwen In de Wandelgangen: 'Heeft Welmoed Sijtsma meer talent dan jij?'