Volvo Group හා Eicher Motors එක්ව 만든 VE Commercial Vehicles, ඉන්දියාවේ වාණිජ රථ වාහන සඳහා My Eicher නමින් ප්රසිද්ධ fleet management සහ GPS tracking පද්ධතියක් සපයයි. මෙය වාහන හිමිකරු, fleet manager හා operatorලාට රියැදුරු තොරතුරු, geofence, live gauge වැනි විශේෂාංග实时ව නිරීක්ෂණය කිරීමේ හැකියාව ලබා දේ.
ඉතා නවීන telematics platform එකක් බවට පත් වූ My Eicher පද්ධතියේ API ගොඩක් අසත්ය ලෙස සත්යාපනය නොකෙරුණු අභ්යන්තර/පරිපාලක API ගොනු හෙළි වී ඇත. පරීක්ෂකයෙකු විසින් https://www.myeicher.in/cepauthmgr/user/ යන endpoint එකට සෘජුව පිවිසීමෙන් සියලු user‑related API ලැයිස්තුවක් ලබා ගෙන, එම API ගොනු කිසිදු authentication නැතිව ප්රවේශය ලබා දුන්නේය.
ඉන්පසු "customers", "users", "persons" වැනි endpoint වලින් 748,000 කට වැඩි ගනුදෙනුකරුවන්, 676,000 කට වැඩි වාහන, 76,000 කට වැඩි පෞද්ගලික ලේඛන (Aadhaar, රියදුරු බලපත්ර) වැනි දත්ත ලබා ගත හැකි විය. එම අතර, 2021 සිට 2025 දක්වා 2.5 මිලියනයකට අධික OTP (One‑Time Password) ලැයිස්තුවක්ද ලැබී, විශේෂිත mobile number එකක් තෝරා OTP එක ලබා ගත හැකි විය.
මෙම තොරතුරු භාවිතා කරමින් පරිශීලක ගිණුමක් අත්පත් කරගැනීම (account takeover) සම්පූර්ණයෙන් සම්භවිත විය. පළමු ක්රමය වශයෙන් mobile number එකක් තෝරා, API මගින් OTP එක ලබා ගෙන, ලොග්‑ඉන් කිරීමෙන් ගිණුම පාලනය කළ හැකි විය. දෙවන ක්රමය තුළ API මගින් password (ඇතුළත් encrypted) යාවත්කාලීන කිරීමේ හැකියාවද තිබුණි, එය අධික අවදානමක් බවට පත් විය.
ශ්රී ලංකාවට ඇති වැදගත්කම
ශ්රී ලංකාවේ වාහන බහුල වීමත්, fleet management solutions වෙත වැඩි අවශ්යතාවයක් පවතින නිසා, මෙවැනි දුර්වලතා අපගේ දේශීය සංවර්ධකයන්ට ඉගැන්වීමේ මූලික උදාහරණයකි. API design, authentication, rate‑limiting, logging වැනි මූලික cyber security පදනම් අතිශය වැදගත් බව මෙම සිද්ධියෙන් පෙන්වා දෙයි.
- දේශීය startup ගොඩනැගීමේදී security by design ප්රතිපත්තිය අත්යවශ්ය වේ.
- IT වෘත්තියවේදීන්ට penetration testing, bug bounty වැනි ක්රම අත්හදා බැලීමේ අවස්ථාව ලබා දේ.
- ව්යාපාරිකයන්ට තමාගේ data breach අවදානම අඩු කර ගැනීමට, third‑party SaaS සේවා වල security audit කිරීමේ අවශ්යතාව තේරුම් ගත හැක.
අවසන් වශයෙන්, My Eicher හි දුර්වලතා ඉන්දියාවේ වාණිජ රථ වාහන ක්ෂේත්රයට පමණක් සීමා නොව, ලොව පුරා fleet management පද්ධති වල ආරක්ෂාකාරී සැලසුම් අත්යවශ්ය බවට මතයක් පළ කරයි. එම නිසා, ශ්රී ලංකාවේ ඕනෑම තාක්ෂණික ව්යාපාරයක් මේ පරිදි පද්ධති නිර්මාණය කරද්දී, security audit, penetration testing, continuous monitoring වැනි ක්රියාමාර්ග අනිවාර්ය කරගත යුතුය.
මෙම සිද්ධියෙන් පෙනේ, සත්ය ආරක්ෂාවක් ලබා ගැනීමට තාක්ෂණික නවෝත්පාදනවලට පමණක් නොව, ඒවායේ ආරක්ෂක පිරික්සුම්වලටත් සමාන වශයෙන් අවධානය යොමු කිරීම අත්යවශ්ය බවයි.