超過3,200個(gè)移動(dòng)程序暴露Twitter API密鑰

來源:十輪網(wǎng)
作者:十輪網(wǎng)
時(shí)間:2022-08-03
2252
新加坡安全企業(yè)CloudSEK本周警告,已發(fā)現(xiàn)有3,207個(gè)移動(dòng)程序外泄了Twitter API的密鑰,可被用來訪問或接管Twitter賬號(hào)。

0802-twitter_cyber_back-960.jpg

新加坡安全企業(yè)CloudSEK本周警告,已發(fā)現(xiàn)有3,207個(gè)移動(dòng)程序外泄了Twitter API的密鑰,可被用來訪問或接管Twitter賬號(hào)。

當(dāng)開發(fā)者要于移動(dòng)程序中集成Twitter時(shí),必須取得特定的身份認(rèn)證密鑰以與Twitter API交互,以代替用戶登錄Twitter或執(zhí)行Twitter功能,然而,當(dāng)CloudSEK利用該公司所開發(fā)的移動(dòng)程序安全搜索引擎BeVigil進(jìn)行分析時(shí),卻發(fā)現(xiàn)有4,810款移動(dòng)程序外泄了訪問Twitter賬號(hào)必須具備的所有密鑰,其中的3,207個(gè)程序所外泄的密鑰都是有效的。

CloudSEK指出,Twitter API密鑰的外泄源自于這些移動(dòng)程序的安全漏洞,它們把密鑰存放在唾手可得之處,于是在將程序上傳至Google Play后,黑客只要簡(jiǎn)單地下載程序,并將它們進(jìn)行反編譯,就能獲得API憑證,取得大量的API密鑰與令牌,進(jìn)而部署Twitter機(jī)器人大軍。

由于黑客等同于取得了眾多Twitter賬號(hào)的控制權(quán),因此可以用來發(fā)布不實(shí)資訊,以合法賬號(hào)執(zhí)行惡意程序攻擊,或是傳播垃圾消息,以及發(fā)動(dòng)網(wǎng)絡(luò)釣魚攻擊等。

CloudSEK提醒,開發(fā)者不應(yīng)直接將API密鑰嵌入程序代碼中,并應(yīng)遵循安全的程序代碼撰寫與部署流程,包括標(biāo)準(zhǔn)化的程序代碼審查程序、隱藏密鑰與輪替密鑰等。

立即登錄,閱讀全文
原文鏈接:點(diǎn)擊前往 >
版權(quán)說明:本文內(nèi)容來自于十輪網(wǎng),本站不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。文章內(nèi)容系作者個(gè)人觀點(diǎn),不代表快出海對(duì)觀點(diǎn)贊同或支持。如有侵權(quán),請(qǐng)聯(lián)系管理員(zzx@kchuhai.com)刪除!
優(yōu)質(zhì)服務(wù)商推薦
更多
掃碼登錄
打開掃一掃, 關(guān)注公眾號(hào)后即可登錄/注冊(cè)
加載中
二維碼已失效 請(qǐng)重試
刷新
賬號(hào)登錄/注冊(cè)
個(gè)人VIP
小程序
快出海小程序
公眾號(hào)
快出海公眾號(hào)
商務(wù)合作
商務(wù)合作
投稿采訪
投稿采訪
出海管家
出海管家