DigiDoc rakendustes esinenud turvanõrkus: mis juhtus ja kuidas see parandati?

2025. aasta augustis tuvastasid Cybernetica eksperdid DigiDoc rakendustes digiallkirjade valideerimisega seotud turvanõrkuse, mis oli seotud tarkvaras kasutusel oleva alusteegiga. Riigi Infosüsteemi Amet (RIA) kõrvaldas turvanõrkuse esimesel võimalusel ning parandatud rakendused tehti lõppkasutajatele viivitamata kättesaadavaks.

Alusteegi põhjustatud turvanõrkuse avastasid Cybernetica küberturbe eksperdid. RIA hindab kõrgelt ekspertide panust ning tänab Burak Can Kusi ja Aleksander Kamenikut vastutustundliku teavitamise ja koostöö eest, mis aitas haavatavuse kiiresti tuvastada ja lahendada.

Turvanõrkus mõjutas DigiDoc4 rakendust alates versioonist 4.7.0, RIA DigiDoc iOS-i rakendust alates versioonist 2.8.0 ja Android rakendust alates versioonist 2.7.1. Samuti puudutas see libdigidocpp teegi kasutajaid alates versioonist 4.1.0. Libdigidocpp on tarkvarakomponent digiallkirjade loomiseks ja valideerimiseks.

Rakendustes avastatud turvanõrkus võimaldas teatud tingimustel kuvada mittekehtivaid allkirju kehtivatena. Riigi Infosüsteemi Ametile ei ole teada juhtumeid, kus seda nõrkust oleks kuritarvitatud.

DigiDoc rakendused on avatud lähtekoodiga ja GitHubis avalikult kättesaadavad. See suurendab läbipaistvust ja usaldusväärsust, võimaldades sõltumatutel ekspertidel lähtekoodi analüüsida, tuvastada võimalikke turvanõrkusi ning teha parendusettepanekuid. Koostööpõhine lähenemine aitab probleemid kiiremini avastada ja lahendada ning parandab tarkvara üldist turvalisust.

Sarnaste olukordade ennetamiseks on RIA täiendanud DigiDoci arendusprotsessi, sealhulgas karmistanud nõudeid nii sisemistele kui ka välistele arendajatele, parandanud testimispraktikaid ning tugevdanud koodiülevaatuse protsessi, pöörates suuremat tähelepanu turvakriitilistele muudatustele. Arendus- ja turvaprotsesside täiustamist jätkatakse ka edaspidi, et tagada süsteemide töökindlus, turvalisus ja meeldiv kasutajakogemus.

Soovitame kasutajatel hoida ID-tarkvara ja muud seadmetes kasutatavat tarkvara ajakohasena. Seadmete ja tarkvara regulaarne uuendamine on oluline nii turvalisuse kui ka töökindluse tagamiseks. Täiendavat infot tarkvara ajakohasena hoidmise vajaduste kohta ja küberhügieeni soovituste kohta leiab veebilehelt itvaatlik.ee.

Loomise kuupäev: 10.04.2026

open graph image