Näytetään tekstit, joissa on tunniste bugi. Näytä kaikki tekstit
Näytetään tekstit, joissa on tunniste bugi. Näytä kaikki tekstit

tiistai 28. heinäkuuta 2026

Kummallinen bugi Photoshopissa voi palauttaa läpinäkyviä alueita PNG-tiedostoista

Esa Riutta teki Youtube-videon siitä, miten ChatGPT:n sovellusversio pystyy palauttamaan "piilotettua" kuvadataa PNG-tiedostoista. Kokeilin asiaa itsekin. Ilmiö on kummallinen, koska se näyttää liittyvän alkuperäisen tiedoston kokoon.

Otin lähtökohdaksi jpeg-kuvan, jonka tein aikoinaan tekoälyllä. Kuvalla itsellään ei ole tässä merkitystä.

Testin lähtökuva (694x546 pikseliä).

Avataan kuva Photoshopiin, rajataan toinen silmä, käännetään rajaus (select>inverse), poistetaan taustan lukitus ja luodaan uusi säätötaso.

Valitaan File > Export > Export As ja formaatiksi PNG (Transparency rastitettuna).

Export PNG:ksi.

Mielestäni tässä on jo ensimmäinen bugi, sillä Photoshop huomauttaa, ettei tiedostoa voi tallentaa jpeg-muotoon. Ei pitäisikään, koska tallennusmuodoksi on selvästi valittu PNG. Höh.

Kun kuva on näin saatu PNG-muotoon, sen läpinäkyvä silmä erottuu Windowsin tiedostojen esikatselussa valkoisena, mutta esimerkiksi Powerpointiin lisättynä läpinäkyvä aukko erottuu selvästi.

Läpinäkyvyys (alpha-kanava) toimii.

Nyt tulee se kiinnostava kohta. ChatGPT:llä on mahdollista palauttaa läpinäkyvä alue takaisin näkyviin. Niin sen pitäisi ollakin, sillä alpha-kanava tekee vain pikseleistä läpinäkyviä, mutta sen ei mielestäni pitäisi koskea dataan lainkaan.

ChatGPT:n sovellusversio löytää kysyttäessä piilotetun datan ja tarjoaa sen palauttamista.

Läpinäkyvä alue palautettuna.

Tässä ei pitäisi olla mitään ihmeellistä - muuta kuin se, että jos kuvatiedosto on isompi, palautus ei enää onnistukaan. Läpinäkyväksi tarkoitettu data on poistunut pysyvästi.

Isomman kuvan palautus ei onnistukaan.

Kokeilujeni mukaan kyse on nimenomaan lähtökuvan koosta, ei läpinäkyväksi merkityn alueen suuruudesta. 

Kiinnostavaa on, että myös ChatGPT:n web-versio pystyy tekemään palautuksen, mutta se palauttaa vain poistetun alueen (tässä silmän) omana tiedostonaan eikä koske alkuperäiseen PNG-tiedostoon.

ChatGPT:n web-versio toimii eri tavalla.

Jos PNG-tiedostossa on alpha-kanavassa läpinäkyväksi merkitty alue, ja alkuperäinen kuvadata on yhä mukana tiedostossa, sen pitäisi näkyä myös avattaessa PNG-tiedosto Photoshopiin. Se ei kuitenkaan näy, vaan läpinäkyvä alue näkyy "reikänä". Myöskään tasot tai kanavat eivät anna vihjettä siitä, että reikä olisi palautettavissa. Tämä voi jossain tapauksissa tuottaa yllätyksiä.

Nyt on vaikea sanoa, missä tässä on bugi ja mitkä ovat vain ominaisuuksia. Ainakaan toiminnan ei pitäisi riippua kuvatiedoston koosta, kuten se nyt tekee.

Luultavasti kukaan ei yritä piilottaa kriittistä tietoa tekemällä siitä läpinäkyvää ennen kuvan laittamista web-sivulle. Se olisi yhtä hölmöä kuin kriittisen tiedon mustaaminen PDF-dokumentista mustilla palkeilla, jotka ovat helposti poistettavissa (juu, näin on Suomessakin käynyt monta kertaa, jopa viranomaistoiminnassa). Toinen rinnastus liittyy Exceliin, jossa silloin tällöin joku yrittää piilottaa osan tiedoista vetämällä sarkkeen leveyden nollaksi ja suojaamalla laskentamallin. Näitä toimintoja ei ole tarkoitettu tiedon piilottamiseen. 

Koko asetelma on sikäli teoreettinen, että yleensä PNG:tä käytetään kohteen syväämiseen ts. reunoista tehdään läpinäkyviä. Niissä ei yleensä ole mitään arkaluonteista. Valokuvattujen henkilöiden syvääminen PNG:stä on muutenkin hölmön hommaa, sillä häviöttömästi pakattu kuvatiedosto on erittäin suuri. Parempi tapa on käyttää WebP-tiedostomuotoa.

Joka tapauksessa tällaiset yllätykset muistuttavat siitä, miksi tiedostojen julkaisussa kannattaa olla erittäin huolellinen, oli kyse sitten tekstistä tai kuvista. Piilotietoa voi olla missä tahansa. Ja kannattaa opetella käyttämään työvälineitä!

maanantai 8. elokuuta 2016

QuadRooter huolestuttaa Android-käyttäjiä

Päivän tietoturvauutinen kertoo Android-puhelimista löydetystä haavoittuvuudesta (QuadRooter), joka saattaa vaarantaa jopa 900 miljoonan puhelimen tietoturvan. Bugien vuoksi haitallinen ohjelma pystyy ohittamaan käyttöjärjestelmän suojaukset ja pääsee ainakin teoriassa lukemaan valokuvia, yhteystietoja ym. vaikka käyttäjä ei antaisikaan niihin lupaa.

Haavoittuvuuden löytänyt CheckPoint on tehnyt QuadRooter Scanner -testiohjelman, jolla oman puhelimen tietoturva on helppo testata. Kokeilin puhelimia, joita sattui olemaan käden ulottuvilla ja tulos oli lohdullinen.

Samsung Galaxy S7 Edge: ei bugia.
Samsung Galaxy S6 Edge: ei bugia.
Samsung Galaxy S3-4G: ei bugia.
Sen sijaan kolme vuotta vanha LG G3 antoi varoituksen kaikista neljästä haavoittuvuudesta:

LG G3: kaikki neljä haavoittuvuutta.
Samsungien hyvä tulos on positiivinen yllätys, koska puhelimet ovat ylivoimaisia markkinajohtajia. Kansainvälisessä mediassa S7-malli mainitaan haavoittuvien listalla, mutta puhelimesta on kahta eri versiota: toisessa on Qualcommin Snapdragon (haavoittuva) ja toisessa Samsungin oma Exynos (turvallinen). Suomessa on myyty jälkimmäisiä, joissa haavoittuvuutta ei ole. USA:ssa myydään haavoittuvaa versiota.

Entä mitä tehdä, jos oma puhelin näyttää punaista? Ainoa keino on odottaa valmistajan omaa korjausta, eikä sitä välttämättä tule koskaan. Puhelinten elinkaari on niin lyhyt, etteivät valmistajat vaivaudu päivittämään vanhoja malleja lainkaan.

Itse en lähtisi vaihtamaan puhelinta, vaikkei päivitystä tulisikaan. QuadRooterin hyödyntäminen vaatii (ainakin nykytiedoilla) haitallisen sovelluksen lataamista puhelimeen. Haavoittuvuuden löytymisestä on vielä matkaa haittaohjelman ilmestymiseen, saati että lataisi sellaisen vahingossa Googlen Play-kaupasta omaan puhelimeen. On toki mahdollista, että joku ryhmä (NSA?) on tiennyt haavoittuvuudesta jo aiemmin ja hyödyntänyt sitä kaikessa hiljaisuudessa, mutta tavallisen käyttäjän riski on pieni.

Viime vuonna löydetty Stagefright oli tässä suhteessa vaarallisempi (tarkistusohjelma), koska sitä pystyi hyödyntämään uhrin puhelimeen lähetetyllä MMS-viestillä tai web-sivulle lisätyllä videoleikkeellä. QuadRooterin suhteen tällaisen ei pitäisi olla mahdollista.

Vanhojen puhelinten omistajien kannattaa olla jatkossa erityisen tarkkana lataamiensa sovellusten suhteen, eikä koskaan ladata niitä muualta kuin Googlen virallisesta kaupasta (muu lataus edellyttää turva-asetuksen muuttamista ja varoituksen kuittaamista, joten vahingossa sitä ei voi tehdä).

Netistä tulleiden suomalaisten palautteiden mukaan Samsungin malleista mm. Galaxy S5, Note 3 ja J5 ovat haavoittuvia. Kyse saattaa olla vain yhdestä haavoittuvuudesta, mutta sekin voi riittää.

Ilmoita oman puhelimesi tulos niin lisään sen listalle.

Suomessa haavoittuviksi havaittuja (found to be vulnerable in Finland):
- Samsung A3 (3 aukkoa)
- Samsung Galaxy S5 (4 aukkoa)
- Samsung Note 3
- Samsung Note 4 (3 aukkoa)
- Samsung J5 (3 aukkoa)
- Samsung S4 Active (4 aukkoa)
- Samsung S4 4G+ (4 aukkoa)
- Samsung S4 mini (4 aukkoa)
- Samsung Galaxy GT-S7560 (3 aukkoa)
- Sony Xperia Z3 Compact (4 aukkoa)
- Sony Xperia Z5 Compact (4 aukkoa)
- Sony Xperia M4 (4 aukkoa)
- Sony Xperia X (4 aukkoa)
- Sony Xperia X1 (4 aukkoa)
- Sony ZR (4 aukkoa)
- LG G2 (4 aukkoa)
- LG G3 (4 aukkoa)
- LG G4 (4 aukkoa)
- LG L65 (4 aukkoa)
- LG Nexus 5X (2 aukkoa)
- LG Nexus 5 (1 aukko)
- LG K 10
- Nexus 4 (3 aukkoa)
- Nexus 5 (1 aukko)
- Nexus 6p (1 aukko)
- HTC Desire 610 (4 aukkoa)
- Moto 4G Plus (3 aukkoa)
- Moto X Style (4 aukkoa)
- Moto X Play (4 aukkoa)
- Jolla (Sailfish 2.0.2.48, ilmeisesti Android-tuella? 4 aukkoa)
- OnePlus 1 (3 aukkoa)
- OnePlus 2 (4 aukkoa)
- OnePlus 3 (3 aukkoa)
- Huawei Nexus 6P (2 aukkoa)
- Moto X Style (4 aukkoa)
- Moto G Dual SIM (4 aukkoa)
- Marshall London (4 aukkoa)
- HTC One (4 aukkoa)
- CAT S40 (4 aukkoa)

Testi antanut puhtaan tuloksen (none of the four vulnerabilities found):
- Samsung S7
- Samsung S6
- Samsung S5 Neo
- Samsung S3-4G
- Samsung Galaxy Nexus
- Samsung Galaxy Trend Plus
- Samsung Galaxy A3
- Samsung Galaxy Tab 3
- Samsung Galaxy Tab 4
- Huawei Honor 6
- Huawei Honor 7
- Huawei Honor 4X
- Huawei P9
- Sony Xperia XA

Vanhan kaavan mukaan media liioittelee ("nyt ei kenenkään puhelin ole täysin turvallinen"), joten haavoittuvan puhelimen omistajan kannattaa lukea tämä Androidcentralin juttu ja seurata tilannetta.

Lisäys 10.8.2016: Googlen mielestä riskiä on suuresti liioiteltu. Tosin Verify Apps ei nähdäkseni ole mikään patenttilääke: se estää kyllä tunnistettujen haitallisten ohjelmien käytön, mutta ei pysty estämään varsinaisen turva-aukon käyttöä. 

torstai 15. lokakuuta 2015

X- ja V-merkit Windowsin kuvakkeissa

Äskettäin huomasin Windows-työpöydän kuvakkeiden muuttuneen. Lähes jokaiseen oli ilmestynyt ylimääräinen, vihreä v-merkki.

Mistä tulevat vihreät tarkistusmerkit kuvakkeisin?
Ylimääräiset tarkistusmerkit hävisivät päivittämällä työpöytä (tyhjässä kohdassa hiiren kakkospainike ja Refresh), mutta vähän myöhemmin kuvakkeisiin oli ilmestynyt uusia merkkejä:

Entä harmaa x-merkki?
Harmaat X-merkit herättävät suurempaa huolta, sillä ne viestivät ongelmista. Mutta mistä on kyse?

Moni on törmännyt samaan ilmiöön, eikä lopullista selitystä ole löytynyt. Vihreä v-merkki liittyy joihinkin varmuuskopiointiohjelmiin, kuten Norton Backup ja Carbonite, mutta omassa koneessani ei ole kumpaakaan. Kyse ei ole myöskään Windowsin versiosta, sillä ongelmaa on raportoitu Vistasta alkaen uusimpaan Kymppiin.

Teknisesti kyseessä on kuvakkeen päälle tuleva kerros (Icon Overlay), jota ohjelmat pystyvät muuttamaan. Rekisterieditori löytää hakusanalla ShellIconOverlayIdentifiers tällaiset:

Rekisteri viittaa SkyDrive Pro -palveluun.
Rekisteristä päätellen syy löytyy Microsoftin omasta pilvipalvelusta. Ja toden totta: ongelma alkoi vasta, kun olin ottanut käyttöön Office 365:n, jonka mukana tulee One Drive -pilven Pro-versio.

Johtopäätökseksi jää, että kyse on pilvipalvelun synkronointibugista, jota Microsoft ei saa korjattua. Outoa sikäli, ettei synkronoinnin pitäisi koskea työpöydän kuvakkeita lainkaan.

torstai 2. toukokuuta 2013

Windows 8 voi hylätä oikean salasanan

En olisi todeksi uskonut, ellei olisi osunut omalle kohdalle. Mitä tehdä, kun salasana ei kelpaa?

Lähdin viime viikolla ulkomaille ja ajattelin kerrankin matkustaa kevyesti. Läppärin sijaan pakkasin laukkuun Microsoftin Surface RT:n -tabletin. Ensimmäisenä iltana hotellissa laite kytkeytyi nettiin ja toimi normaalisti, mutta seuraavana päivänä se ilmoitti salasanan olevan väärin: "Your PC is offline. Please sign in with the last password used on this PC".

Aina, kun käyttäjä valittaa, ettei tietokone hyväksy salasanaa, vika on ratin ja penkin välissä. Käyttäjä joko muistaa salasanansa väärin tai on tehnyt kirjoitusvirheen.

Muita yleisiä syitä ovat väärä näppäimistöjärjestys (varsinkin jos toimitaan vieraalla koneella, jossa erikoismerkit ovat väärässä paikassa) sekä rikkinäinen näppäimistö. Nämä virheet on helppo eliminoida niin, että kirjoittaa salasanan vaikka tekstinkäsittelyohjelmalla ja tarkistaa, tulevatko merkit oikein.

Viimeinen keino on buutata kone ja kokeilla uudelleen -- ja nukkua yön yli, josko se oikea salasana palaisi mieleen.

Kokeilin nämä kaikki useaan kertaan. Surface RT:ssä oli irrotettava näppäimistö, joten kokeilin myös laitteen omalla virtuaalinäppäimistöllä. Mikään ei auttanut. Virheilmoitus pysyi aina samana ja kone lukossa.

Onneksi mukana oli myös vanha iPad, jolla pääsin verkkoon (kiitos Apple!). Googlaus paljasti, että muutkin olivat törmänneet samaan ongelmaan. Mutta vain yksi oli löytänyt siihen ratkaisun: ilmeisesti Windows 8:ssa on bugi, joka saa sen unohtamaan salasanan kirjainkoon. Sivulla annettu vinkki kirjoittaa salasana kokonaan pienellä (erikoismerkit saivat jäädä) todellakin auttoi ja pääsin kirjautumaan Surface RT:n Windowsiin. Sen jälkeen kaikki toimi taas normaalisti.

On kerrassaan käsittämätöntä, miten käyttöjärjestelmässä voi olla tällainen bugi. Nettisivun vinkki oli jo viime vuoden lopulta, joten vika ei ole tullut minkään äskettäisen päivityksen myötä vaan on muhinut jo pitkään.

Voi olla niinkin, että moni käyttää edelleen salasanassa vain pieniä kirjaimia eikä sen vuoksi ole huomannut koko ongelmaa.

Mahdollisesti olisi auttanut, jos olisin tuonut koneen takaisin kotiverkkoon, mutta matkalla se ei tietenkään onnistu. Varmuuden vuoksi kannattaa perustaa koneeseen myös paikallinen admin-tili, eikä luottaa pelkkään LiveID-tiliin.

maanantai 4. helmikuuta 2013

Käytäväpaikka 15F

Tein Finnairin lähtöselvitystä netissä ja valitsin matkustamon kartasta vapaana olleen käytäväpaikan 15F. Se näkyi myös tekstiviestinä tulleessa boarding cardissa:

Paikka 15F - käytävällä?
Istuin 15. rivin käytäväpaikalle kunnes närkästynyt vanhempi rouva tuli selittämään, että he olivat varanneet netistä nimenomaan käytäväpaikan. Toden totta, vaikka omassa boarding passissa lukee 15 F aisle, kyseinen paikka on 757-koneessa ikkunan vieressä (itse asiassa juuri sillä rivillä ei ole edes ikkunaa).

Sellaista istuinjärjestystä ei taida ollakaan, missä F-kirjain osuisi käytävän kohdalle (ainakaan Finnairilla).

Pikku juttu sinänsä, mutta jäi kiinnostamaan. Stuertti ei osannut selittää asiaa. Tuntuu kovin kummalliselta, jos Finnairin oma varausjärjestelmä ei tiedä, missä paikat sijaitsevat.

Onko kukaan muu havainnut vastaavaa virhettä?

PS. Mainio palvelu istuinjärjestysten selvittämiseen jo ennen lentoa on Seatguru. Siitä on myös mobiiliversio (ainakin iPhonelle). Kuinka ollakaan, Finnairin 757-koneessa juuri 15A ja 15F ovat ainoat "bad seat" -leimalla merkityt yksittäispaikat : -)