8月3日消息(刘文轩)新加坡信息安全公司CloudSEK本周警告,已发现有3207个移动应用程序外泄了Twitter API的密钥,可被用来存取或接管Twitter帐号。
当开发者要在移动应用中整合Twitter时,必须取得特定的身分认证密钥才能与Twitter API互动,以代替用户登录Twitter或执行Twitter功能,然而当CloudSEK利用该公司所开发的移动应用程序安全搜索引擎BeVigil进行分析时,却发现有4810款应用程序外泄了存取Twitter帐号必须具备的所有密钥,其中的3207个程序所外泄的密钥都是有效的。
CloudSEK指出,Twitter API密钥的外泄源自这些移动应用程序的安全漏洞,它们把密钥存放在唾手可得之处,于是在将程序上传至Google Play后,黑客只要简单地下载程序,并将它们进行反编译,就能获得API凭证,取得大量的API密钥与令牌,进而部署Twitter机器人。
由于黑客等同于取得了众多Twitter帐号的控制权,因此可以用来张贴不实信息,以合法帐号执行恶意程序攻击,或是散布垃圾信息,以及发动钓鱼攻击等。
CloudSEK提醒,开发者不应直接将API密钥嵌入程序代码中,并应遵循安全的程序代码撰写与部署流程,包括标准化的代码审查程序、隐藏密钥与轮替密钥等。
- 蜜度索骥:以跨模态检索技术助力“企宣”向上生长
- 腾讯音乐Q3持续稳健增长:总收入70.2亿元,付费用户数1.19亿
- 苹果Q4营收949亿美元同比增6%,在华营收微降
- 三星电子Q3营收79万亿韩元,营业利润受一次性成本影响下滑
- 赛力斯已向华为支付23亿,购买引望10%股权
- 格力电器三季度营收同比降超15%,净利润逆势增长
- 合合信息2024年前三季度业绩稳健:营收增长超21%,净利润增长超11%
- 台积电四季度营收有望再攀高峰,预计超260亿美元刷新纪录
- 韩国三星电子决定退出LED业务,市值蒸发超4600亿元
- 鸿蒙概念龙头大涨超9倍,北交所与新能源板块引领A股强势行情
- 京东金融回应“挤兑”传闻:称相关言论完全失实,资金安全受监管保护
免责声明:本网站内容主要来自原创、合作伙伴供稿和第三方自媒体作者投稿,凡在本网站出现的信息,均仅供参考。本网站将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。本网站对有关资料所引致的错误、不确或遗漏,概不负任何法律责任。任何单位或个人认为本网站中的网页或链接内容可能涉嫌侵犯其知识产权或存在不实内容时,应及时向本网站提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明。本网站在收到上述法律文件后,将会依法尽快联系相关文章源头核实,沟通删除相关内容或断开相关链接。