Eksperti amerikan i sigurisë kibernetike Patrick Quirk dhe i teknikave OSINT ka deklaruar se një pjesë e madhe te të dhënave të ministres “Diella” mund të aksesohen pa një autentifikim. Sipas tij, gjashtë endpoint-e të API-së së Kuvendit pranonin kërkesa të zakonshme pa API key, pa bearer token dhe pa session cookie, pra sistemi nuk i kërkonte përdoruesit të provonte se kishte të drejtë të hynte.
Një deklaratë e tillë është bërë prej tij që në muajin prill, por ditën e djeshme Quirk ka botuar të dhëna e shkarkuara prej tij, veprim që vjen pas një reagimi të bërë nga AKSHI, ku thuhej se të dhënat e tij në të vërtetë janë marrë nga ndërfaqa e sistemit, jo nga vetë sistemi.
“Sqarim lidhur me pasaktësitë e publikuara mbi funksionimin e Diellës.
Në respekt të informimit të saktë të publikut, AKSHI sqaron disa pasaktësi teknike të publikuara së fundmi lidhur me Diellën dhe mënyrën e funksionimit të saj.
Faqja që sheh përdoruesi është ndërfaqja e sistemit, jo vetë sistemi. Kur një qytetar i kërkon Diellës një dokument, kërkesa përpunohet në infrastrukturën qeveritare, ku funksionon sistemi i inteligjencës artificiale i zhvilluar nga AKSHI në bashkëpunim me Microsoft, duke përdorur modele të OpenAl në Azure. Faqja është ajo që shihet; sistemi që kryen punën ndodhet pas saj”, thuhet në reagimin e AKSHI.
Pas postimit në faqen zyrtare të Agjencisë në Instagram, Quirk ka publikuar të dhënat që sipas tij janë shkarkuar nga ministrja “Diella”.
Arkivi i plotë, që përbëhet nga 31 GB informacion, përfshin më shumë se 54.700 skendare.
Në të janë klasifikuar mbi 30,000 PDF (dokumente parlamentare), mbi 20,000 imazhe, mbi 2,500 dokumente zyre, të dhëna të strukturuara qeveritare etj.
Lista:
• 910,000 të dhëna votuesish (emra, dokumente identifikimi, telefona, punëdhënës, përkatësi politike)
• 637,138 të dhëna pagash (22% e popullsisë së Shqipërisë)
• Bazë të dhënash për 100,000 policë të dyshuar (foto, dokumente identifikimi, data e lindjes)
• 236 anëtarë parlamenti (të kërkueshme: email-e, data e lindjes, foto)
• Mbi 30,000 dokumente qeveritare
• Inteligjencë për sulm kibernetik iranian (2022-2024, ende aktive)
• Hartëzim i plotë i infrastrukturës
