Turvanõrkuse avastamine ja parandamine on tarkvara elutsükli tavapärane osa. Sama oluline kui vea parandamine on selle mõju hindamine, kasutajate kaitsmine, vastutustundlik teavitamine ning juhtunust õppimine.
RIA avaldas aprillis esimese selgituse DigiDoc rakendustes esinenud turvanõrkuse kohta. Käesolevas postituses täiendame seda infot, et anda terviklikum ülevaade turvanõrkuse olemusest, selle käsitlemisest ja RIA tehtud otsustest.
Mida turvanõrkus tähendas?
Turvanõrkus ei muutnud tehniliselt mittekehtivat digiallkirja kehtivaks. Probleem seisnes selles, et haavatav DigiDoc rakendus võis teatud tingimustel jätta osa allkirja valideerimiseks vajalikest kontrollidest tegemata ning kuvada selle tulemusel kasutajale mittekehtiva allkirja kehtivana.
Turvanõrkus mõjutas DigiDoc4 rakendust alates versioonist 4.7.0, RIA DigiDoc iOS-i rakendust alates versioonist 2.8.0 ja Android rakendust alates versioonist 2.7.1. Samuti puudutas see libdigidocpp teegi kasutajaid alates versioonist 4.1.0. Libdigidocpp on tarkvarakomponent digiallkirjade loomiseks ja valideerimiseks.
Digiallkirja kehtivuse kontroll koosneb mitmest kontrollist. Kõnealuse nõrkuse puhul võis spetsiaalselt koostatud sisendi korral neist kontrollidest katkeda viisil, mida rakendus ei käsitlenud korrektselt veana.
Nõrkuse ärakasutamine eeldas konkreetsete tehniliste tingimuste täitmist. Tegemist ei olnud võimalusega luua vabalt suvalise inimese tegelikku kehtivat digiallkirja.
Parandatud DigiDoc rakendustes sellist valideerimisviga enam ei esine.
Kuidas turvanõrkus avastati?
Turvanõrkuse avastasid Cybernetica küberturbe eksperdid. RIA hindab kõrgelt ekspertide panust ning tänab Burak Can Kusi ja Aleksander Kamenikut vastutustundliku teavitamise ja koostöö eest, mis aitas haavatavuse kiiresti tuvastada ja lahendada.
Sõltumatu turvauuring on turvalise tarkvara arendamise oluline osa. Avatud lähtekoodiga tarkvara puhul saavad lisaks arendajatele koodi analüüsida ka sõltumatud eksperdid ning probleemidest vastutustundlikult teada anda.
Miks ei avaldanud RIA 2025. aasta augustis kohe turvanõrkuse tehnilisi üksikasju?
Turvanõrkuse avalikustamisel tuleb tasakaalustada kahte eesmärki: anda kasutajatele vajalikku infot ning vältida olukorda, kus tehniliste üksikasjade avaldamine lihtsustab parandamata tarkvara ärakasutamist.
Seetõttu lähtutakse turvanõrkuse käsitlemisel vastutustundliku avalikustamise põhimõttest. Esmalt tuleb nõrkus analüüsida ja parandada ning teha turvaline tarkvaraversioon kasutajatele kättesaadavaks. Seejärel saab nõrkuse olemust ja tehnilisi üksikasju põhjalikumalt avada.
2025. aasta augustis keskendus RIA esmalt sellele, et parandus võimalikult kiiresti kasutajateni jõuaks. Turvanõrkuse tehnilisi üksikasju kohe ei avaldatud, sest parandamata tarkvara oli veel kasutuses ja detailne tehniline info oleks võinud selle ärakasutamist lihtsustada.
Samas oleksime saanud juba toona selgemalt öelda, et DigiDoc uuenduse üks põhjuseid oli digiallkirjade valideerimisega seotud turvanõrkuse parandamine.
Turvanõrkuse põhjalikuma kirjelduse avaldas RIA 2026. aasta aprillis. Täiendame seda nüüd, et selgitada lisaks tehnilisele probleemile ka tehtud otsuste loogikat.
Kas turvanõrkust kasutati ära?
RIA-le ei ole teada juhtumeid, kus seda nõrkust oleks kuritarvitatud. See aga ei tähenda, et RIA saaks kõik võimalikud ärakasutamise juhtumid tagantjärele tehniliselt välistada.
DigiDoc rakenduses toimub allkirja valideerimine kasutaja seadmes ning selle kohta ei teki RIA süsteemidesse sellist logi, mille põhjal saaks tagantjärele kontrollida kõiki kunagi valideeritud dokumente.
Turvanõrkusega DigiDoc4 versioonide kasutamine
RIA saab DigiDoc4 ühenduste põhjal hinnata, milliste rakenduse versioonidega RIA teenustega ühendust võetakse.
Viimase kuu andmete põhjal pärines ligikaudu 4% DigiDoc4 ühendustest turvanõrkust sisaldavatelt versioonidelt ning ligikaudu 96% ühendustest versioonidelt, mis seda nõrkust ei sisalda. Need andmed ei võrdu kasutajate arvuga. Üks kasutaja võib teha mitmeid ühendusi ning RIA ei saa selle statistika põhjal tuvastada, mitu unikaalset inimest konkreetset tarkvaraversiooni kasutab.
RIA-l ei ole ka keskset ülevaadet kõikides avaliku sektori asutustes kasutatavatest DigiDoc versioonidest.
Soovitame kasutajatel alati hoida ID-tarkvara ja muud seadmetes kasutatavat tarkvara ajakohasena.
Turvanõrkusega DigiDoc4 versioonide kasutamise piiramine
DigiDoc4-s on olemas mehhanism, mille abil saab vananenud versioonide kasutamist piirata ja suunata kasutaja toetatud versioonile.
Selle konkreetse turvanõrkuse puhul ei olnud RIA seni seda mehhanismi rakendanud. RIA hindas nõrkuse tehnilist olemust ja ärakasutamise eeldusi, parandatud tarkvara kättesaadavust ning haavatavate versioonide kasutuse ulatust.
Täiendava ettevaatusabinõuna otsustas RIA nüüd piirata turvanõrkust sisaldavate DigiDoc4 versioonide kasutamist. Piirangu jõustumine kasutajate seadmetes võib võtta veidi aega, sest vastav konfiguratsioon peab rakendusteni levima.
Kasutajatel, kelle seadmes on turvanõrkust sisaldav DigiDoc4 versioon, soovitame rakendus esimesel võimalusel toetatud versioonile uuendada.
Mobiilirakenduste puhul on samuti võimalik piirata rakenduse teatud funktsioonide kasutamist ning haavatavate versioonide kättesaadavust rakenduste poodides.
Mida RIA pärast juhtumit muutis?
Turvanõrkuse parandamine ei lõppenud ühe koodimuudatusega. RIA analüüsis ka seda, kuidas viga tekkis ja miks olemasolevad kontrollid seda varem ei tuvastanud.
Sarnaste olukordade ennetamiseks on RIA täiendanud DigiDoci arendusprotsessi, sealhulgas karmistanud nõudeid nii sisemistele kui ka välistele arendajatele, parandanud testimispraktikaid ning tugevdanud koodiülevaatuse protsessi, pöörates suuremat tähelepanu turvakriitilistele muudatustele.
Lisaks kasutatakse DigiDoc rakenduste turvatestimisel ja lähtekoodi analüüsimisel erinevaid tööriistu ja meetodeid, sealhulgas tehisintellektil põhinevaid abivahendeid.
Turvalisus ei sõltu ühest testist ega ühest tööriistast. See tekib mitme kontrollikihi koosmõjus: automaattestid, koodiülevaatus, turvatestimine, sõltumatu analüüs ning väliste ekspertide töö.
Arendus- ja turvaprotsesside täiustamist jätkatakse ka edaspidi, et tagada süsteemide töökindlus ja turvalisus.
Miks on DigiDoc avatud lähtekoodiga?
DigiDoc rakendused on avatud lähtekoodiga ja GitHubis avalikult kättesaadavad. See suurendab läbipaistvust ja usaldusväärsust, võimaldades sõltumatutel ekspertidel lähtekoodi analüüsida, tuvastada võimalikke turvanõrkusi ning teha parendusettepanekuid.
Avatud lähtekood ei tähenda, et tarkvaras ei võiks esineda vigu või turvanõrkusi. Selle eelis on see, et süsteemi toimimist saab sõltumatult kontrollida ning võimalikest probleemidest saavad teada anda ka inimesed väljaspool arendusmeeskonda.
Koostööpõhine lähenemine aitab probleemid kiiremini avastada ja lahendada ning parandab tarkvara üldist turvalisust.
Mida peaks DigiDoc kasutaja praegu tegema?
Soovitame kasutajatel hoida DigiDoc ja muu ID-tarkvara alati ajakohasena.
Tarkvarauuendused ei too ainult uusi funktsioone, vaid sisaldavad regulaarselt ka töökindluse, ühilduvuse ja turvalisuse parandusi.
Ajakohases DigiDoc tarkvaras on kirjeldatud turvanõrkus parandatud. Kasutajatel, kelle seadmes on endiselt turvanõrkust sisaldav DigiDoc4 versioon, soovitame see esimesel võimalusel uuendada toetatud versioonile.
RIA jätkab DigiDoc rakenduste arendus-, testimis- ja turvaprotsesside täiustamist ning koostööd arendajate, sõltumatute turvaekspertide ja teadlastega.
Loomise kuupäev: 01.10.2026