chinese直男口爆体育生外卖, 99久久er热在这里只有精品99, 又色又爽又黄18禁美女裸身无遮挡, gogogo高清免费观看日本电视,私密按摩师高清版在线,人妻视频毛茸茸,91论坛 兴趣闲谈,欧美 亚洲 精品 8区,国产精品久久久久精品免费

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

一個(gè)名為“NameTests”的第三方應(yīng)用程序最近被爆存在重大漏洞

DPVg_AI_era ? 來(lái)源:未知 ? 作者:李倩 ? 2018-07-02 16:23 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

漏洞賞金獵人Inti De Ceukelaire發(fā)博客稱,Nametests.com的第三方智力競(jìng)賽應(yīng)用讓1.2億Facebook用戶的數(shù)據(jù)面臨泄露風(fēng)險(xiǎn),用戶在Facebook上的姓名、出生日期、婚姻狀態(tài)、好友名單、圖片等等信息都可能被濫用。在刪除應(yīng)用后,仍然會(huì)顯示用戶的身份。

在劍橋分析(Cambridge Analytica)的數(shù)據(jù)濫用丑聞后,F(xiàn)acebook開始進(jìn)行歷史應(yīng)用審查。然而這次審查捅出了更多問(wèn)題。

一個(gè)名為“NameTests”的第三方應(yīng)用程序最近被爆存在重大漏洞,1.2億用戶的信息都有可能被泄露。

NameTests測(cè)試頁(yè)面

只要用戶注冊(cè)Nametests.com網(wǎng)站中的任何一款智力競(jìng)賽應(yīng)用,他們?cè)贔acebook上的個(gè)人數(shù)據(jù)都會(huì)被泄漏。這些數(shù)據(jù)包括姓名、出生日期、婚姻狀態(tài)、好友名單、圖片等等。即便是用戶刪除了這些應(yīng)用,這些數(shù)據(jù)也依然會(huì)被泄漏。

戲劇性的是,在4月底,F(xiàn)acebook加強(qiáng)數(shù)據(jù)管理,通過(guò)自己的“數(shù)據(jù)濫用漏洞賞金計(jì)劃”提醒測(cè)試類應(yīng)用(quiz apps)有泄露數(shù)據(jù)的風(fēng)險(xiǎn),但過(guò)了一個(gè)月之后,這些應(yīng)用仍好好地在Facebook平臺(tái)上。

直到漏洞賞金獵人Inti De Ceukelaire發(fā)現(xiàn)NameTests的問(wèn)題。

在刪除應(yīng)用后,仍然會(huì)顯示用戶的身份

Nametests是一個(gè)智力測(cè)試應(yīng)用,能夠根據(jù)測(cè)試來(lái)推斷用戶更像哪個(gè)人物。在加載測(cè)試時(shí),網(wǎng)站會(huì)提取個(gè)人信息并將其顯示在網(wǎng)頁(yè)上。以下是賞金獵人De Ceukelaire的個(gè)人信息來(lái)源:

http://nametests.com/appconfig_user

理論上,每個(gè)網(wǎng)站都可能要求提供這些數(shù)據(jù)。請(qǐng)注意,這些數(shù)據(jù)還包括一個(gè)“token”,用于訪問(wèn)用戶授權(quán)應(yīng)用程序訪問(wèn)的所有數(shù)據(jù),例如照片、帖子和朋友。

讓De Ceukelaire震驚的是,這些數(shù)據(jù)已經(jīng)向任何請(qǐng)求它的第三方公開提供。

在正常情況下,其他網(wǎng)站將無(wú)法訪問(wèn)此信息,Web瀏覽器有適當(dāng)?shù)臋C(jī)制來(lái)防止這種情況發(fā)生。然而,在這種情況下,數(shù)據(jù)被封裝在一個(gè)叫javascript的東西里,這是此規(guī)則的一個(gè)例外。

javascript的基本原則之一是它可以與其他網(wǎng)站共享。由于NameTests在javascript文件中顯示用戶的個(gè)人數(shù)據(jù),因此幾乎任何網(wǎng)站都可以在他們請(qǐng)求時(shí)訪問(wèn)它。

NameTests想知道你是誰(shuí),所以訪問(wèn)nametests.com/appconfig_user,但任何其他網(wǎng)站也可以這樣做。

為了驗(yàn)證它實(shí)際上很容易竊取別人的信息,De Ceukelaire建立了一個(gè)網(wǎng)站,連接到NameTests并獲取關(guān)于它的訪問(wèn)者的一些信息。NameTests還會(huì)提供一個(gè)稱為訪問(wèn)token的密鑰,根據(jù)授予的權(quán)限,該密鑰可用于訪問(wèn)訪問(wèn)者的帖子、照片和朋友。只需要一次訪問(wèn)De Ceukelaire的網(wǎng)站就可以訪問(wèn)一個(gè)人的信息長(zhǎng)達(dá)兩個(gè)月。

即使在刪除應(yīng)用后,NameTests仍然會(huì)顯示用戶的身份。為了防止這種情況發(fā)生,用戶必須手動(dòng)刪除設(shè)備上的Cookie,因?yàn)镹ameTests.com不提供注銷功能。

一般用戶不想讓任何網(wǎng)站知道自己是誰(shuí),更不用說(shuō)竊取用戶的信息或照片。如果濫用此漏洞,廣告客戶可能會(huì)根據(jù)Facebook帖子和朋友定位(政治)廣告。更露骨的網(wǎng)站可能會(huì)利用這個(gè)漏洞敲詐訪問(wèn)者,威脅要把用戶秘密搜索歷史泄露給他的朋友。

1.2億用戶面臨數(shù)據(jù)泄露風(fēng)險(xiǎn)

據(jù)Facebook稱,NameTests擁有超過(guò)1.2億活躍的月度用戶。

為了更好地掌握這些測(cè)驗(yàn)的覆蓋面,De Ceukelaire列出了他們的NameTest本地化Facebook頁(yè)面列表,其中有超過(guò)一百萬(wàn)個(gè)喜歡的頁(yè)面,這是相當(dāng)可怕的數(shù)字。

4月22日,De Ceukelaire第一次向Facebook報(bào)告了這一情況。4月30日,他收到了Facebook的初步回復(fù),對(duì)方表示他們正在調(diào)查(looking into)。

De Ceukelaire在5月14日又發(fā)送了一封后續(xù)電子郵件,詢問(wèn)Facebook是否已經(jīng)聯(lián)系了應(yīng)用程序開發(fā)人員。

直到5月22日,距離De Ceukelaire第一次向Facebook報(bào)告問(wèn)題后的一個(gè)月,F(xiàn)acebook回復(fù)說(shuō)可能需要三到六個(gè)月的時(shí)間來(lái)調(diào)查這個(gè)問(wèn)題(即他們最初的自動(dòng)回復(fù)中提到的同一時(shí)間段)。而NameTests的測(cè)驗(yàn)仍在進(jìn)行中。

一個(gè)月后的6月25日,De Ceukelaire說(shuō),他注意到NameTests已經(jīng)改變了它們處理數(shù)據(jù)的方式,從而關(guān)閉了它們暴露給第三方的訪問(wèn)權(quán)限。第二天(6月26日),De Ceukelaire與NameTest的數(shù)字保護(hù)官員聯(lián)系,回答了有關(guān)Facebook漏洞和披露過(guò)程的一些問(wèn)題。

第三天(6月27日),F(xiàn)acebook也證實(shí)了這一書面漏洞,并承認(rèn):“這可能會(huì)讓攻擊者確定Facebook平臺(tái)登錄用戶的詳細(xì)信息?!?/p>

Facebook還告訴他,它們已經(jīng)和NameTests確認(rèn)了,這個(gè)問(wèn)題已經(jīng)解決。它的應(yīng)用程序仍然可以在Facebook的平臺(tái)上使用——這表明Facebook沒(méi)有發(fā)現(xiàn)導(dǎo)致它暫停其他第三方應(yīng)用程序的可疑活動(dòng)。(至少,假設(shè)它進(jìn)行了調(diào)查。)

最后,根據(jù)數(shù)據(jù)濫用漏洞賞金計(jì)劃(Data Abuse Bounty Program)的條款,F(xiàn)acebook向一家慈善機(jī)構(gòu)支付了4000x2美元的賞金——這也是De Ceukelaire的要求。

審查應(yīng)用程序是Facebook的品牌公關(guān)行為?沒(méi)有執(zhí)行力的規(guī)則不值得寫在紙上

今年,F(xiàn)acebook在“劍橋分析門”之后對(duì)歷史應(yīng)用進(jìn)行審查,扎克伯格說(shuō),公司將“調(diào)查所有在2014年我們改變平臺(tái)以大幅減少數(shù)據(jù)訪問(wèn)之前能夠獲得大量信息的程序,我們將全面地審查所有應(yīng)用和可疑的活動(dòng)?!焙髞?lái)Facebook又啟動(dòng)了數(shù)據(jù)濫用漏洞賞金計(jì)劃(Data Abuse Bounty Program)。

在審查期間,F(xiàn)acebook已經(jīng)暫停了約200個(gè)應(yīng)用程序。直到現(xiàn)在審查仍在進(jìn)行中,目前也沒(méi)有關(guān)于何時(shí)結(jié)束審查過(guò)程(以及相關(guān)的調(diào)查)的正式時(shí)間表。

在4月底,通過(guò)自己的“數(shù)據(jù)濫用漏洞賞金計(jì)劃”,F(xiàn)acebook已經(jīng)被提醒測(cè)試類應(yīng)用(quiz apps)有泄露數(shù)據(jù)的風(fēng)險(xiǎn),但過(guò)了一個(gè)月之后,這些應(yīng)用仍好好地在Facebook平臺(tái)上。又過(guò)了一個(gè)月,這些漏洞才被修復(fù)。

TechCrunch認(rèn)為,你不得不懷疑Facebook的審查是否有用,還是僅是Facebook的一種品牌公關(guān)行為。

潛在的問(wèn)題是,F(xiàn)acebook是否對(duì)其平臺(tái)上運(yùn)行的應(yīng)用程序真的進(jìn)行檢查。如果沒(méi)有任何積極的過(guò)程來(lái)實(shí)施條款與細(xì)則(T&C),那么擁有條款與細(xì)則就沒(méi)什么用。沒(méi)有執(zhí)行力的規(guī)則不值得寫在紙上。

歷史證據(jù)表明,F(xiàn)acebook并沒(méi)有積極執(zhí)行其開發(fā)人員條款與細(xì)則——盡管它現(xiàn)在聲稱正在“鎖定平臺(tái)”,但隱私丑聞太多。

劍橋分析丑聞中的測(cè)驗(yàn)應(yīng)用程序開發(fā)人員Aleksandr Kogan曾收集并銷售/倒手Facebook的用戶數(shù)據(jù)給第三方,他指責(zé)Facebook基本上沒(méi)有相關(guān)政策。Aleksandr Kogan認(rèn)為,F(xiàn)acebook要對(duì)其平臺(tái)上發(fā)生的大規(guī)模數(shù)據(jù)濫用負(fù)責(zé)——而到目前為止,也只有一部分被曝光。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 數(shù)據(jù)
    +關(guān)注

    關(guān)注

    8

    文章

    7293

    瀏覽量

    93426
  • Facebook
    +關(guān)注

    關(guān)注

    3

    文章

    1432

    瀏覽量

    57985

原文標(biāo)題:Facebook再曝?cái)?shù)據(jù)漏洞!1.2億用戶數(shù)據(jù)面臨泄露風(fēng)險(xiǎn)

文章出處:【微信號(hào):AI_era,微信公眾號(hào):新智元】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    DEKRA德凱獲得沃爾沃汽車第三方實(shí)驗(yàn)室認(rèn)可資質(zhì)

    近日,DEKRA德凱上海實(shí)驗(yàn)室成功通過(guò)沃爾沃汽車材料工程中心的嚴(yán)格評(píng)審,正式列入其認(rèn)可的第三方實(shí)驗(yàn)室名單。
    的頭像 發(fā)表于 10-16 10:27 ?205次閱讀

    SEGGER Ozone調(diào)試器支持第三方調(diào)試工具

    SEGGER強(qiáng)大的Ozone調(diào)試器和性能分析器,長(zhǎng)期以來(lái)直深受J-Link和J-Trace用戶的信任,現(xiàn)在可以支持第三方調(diào)試工具了。
    的頭像 發(fā)表于 09-29 11:45 ?455次閱讀

    電子測(cè)試行業(yè)中的第三方檢測(cè)機(jī)構(gòu)如何解決平臺(tái)靈活度低,維護(hù)困難等痛點(diǎn)問(wèn)題?

    在競(jìng)爭(zhēng)激烈的市場(chǎng)環(huán)境中,第三方檢測(cè)機(jī)構(gòu)面臨著諸多挑戰(zhàn),尤其是在來(lái)料測(cè)試環(huán)節(jié)。某權(quán)威第三方檢測(cè)機(jī)構(gòu)就曾深陷困境,他們一方面要應(yīng)對(duì)產(chǎn)品不確定性高與系統(tǒng)固化嚴(yán)重的矛盾,另一方面還需解決已有系
    的頭像 發(fā)表于 08-06 17:07 ?492次閱讀
    電子測(cè)試行業(yè)中的<b class='flag-5'>第三方</b>檢測(cè)機(jī)構(gòu)如何解決平臺(tái)靈活度低,維護(hù)困難等痛點(diǎn)問(wèn)題?

    如何集成第三方支付API到電商網(wǎng)站

    ? 在電商網(wǎng)站中,集成第三方支付API是確保交易安全、提升用戶體驗(yàn)的關(guān)鍵步驟。本文將逐步指導(dǎo)您完成整個(gè)流程,從選擇支付提供商到上線后的監(jiān)控。文章結(jié)構(gòu)清晰,包含代碼示例和實(shí)用建議,幫助您高效實(shí)現(xiàn)支付
    的頭像 發(fā)表于 07-16 10:35 ?255次閱讀
    如何集成<b class='flag-5'>第三方</b>支付API到電商網(wǎng)站

    天合跟蹤獲得DNV第三方風(fēng)洞測(cè)試審查報(bào)告

    第三方審核。這不僅是三方合作的里程碑,更是中國(guó)光伏跟蹤支架技術(shù)邁向國(guó)際高標(biāo)準(zhǔn)的重要步。DNV對(duì)此研究成果的專業(yè)性以及可靠性進(jìn)行了全面審查。
    的頭像 發(fā)表于 07-08 17:35 ?545次閱讀

    使用 Claroty SRA 優(yōu)化第三方 OT 遠(yuǎn)程訪問(wèn)

    第三方,如原始設(shè)備制造商 (OEM) 技術(shù)員和維護(hù)承包商,是確保 OT 環(huán)境可用性、完整性和安全性的關(guān)鍵。負(fù)責(zé)服務(wù) OT 資產(chǎn)的第三方經(jīng)常遠(yuǎn)程工作。這意味著,他們會(huì)通過(guò)無(wú)數(shù)廣泛使用的解決方案遠(yuǎn)程連接
    的頭像 發(fā)表于 06-17 16:11 ?464次閱讀
    使用 Claroty SRA 優(yōu)化<b class='flag-5'>第三方</b> OT 遠(yuǎn)程訪問(wèn)

    第三方工業(yè)互聯(lián)網(wǎng)平臺(tái)有哪些

    第三方工業(yè)互聯(lián)網(wǎng)平臺(tái)有哪些
    的頭像 發(fā)表于 06-14 15:48 ?600次閱讀

    鈦和集團(tuán)榮獲零跑汽車第三方實(shí)驗(yàn)室資質(zhì)認(rèn)可

    近期,鈦和集團(tuán)順利通過(guò)了浙江零跑科技股份有限公司(以下簡(jiǎn)稱“零跑汽車”)對(duì)第三方實(shí)驗(yàn)室的能力驗(yàn)證及資質(zhì)審核,助力零跑汽車實(shí)現(xiàn)“成為值得尊敬的世界級(jí)智能電動(dòng)車企”的品牌愿景。
    的頭像 發(fā)表于 06-13 17:00 ?828次閱讀

    SGS榮獲比亞迪乘用車第三方實(shí)驗(yàn)室資質(zhì)認(rèn)可證書

    近日,國(guó)際公認(rèn)的測(cè)試、檢驗(yàn)和認(rèn)證機(jī)構(gòu)SGS(以下簡(jiǎn)稱:SGS)位于重慶的標(biāo)瑞新能源實(shí)驗(yàn)室(以下簡(jiǎn)稱:SGS-CEC)榮獲比亞迪乘用車實(shí)驗(yàn)室認(rèn)可委員會(huì)(以下簡(jiǎn)稱:比亞迪)頒發(fā)的“乘用車第三方實(shí)驗(yàn)室資質(zhì)認(rèn)可證書”。
    的頭像 發(fā)表于 05-20 15:04 ?751次閱讀

    第三方的dlp3010板子時(shí)遇到的幾個(gè)問(wèn)題求解

    您好,在用第三方的dlp3010板子時(shí)遇到了如下問(wèn)題: 固件能夠更新,系統(tǒng)上電后,初始proj_on為低,resetz為低,intz為低;手動(dòng)拉高proj_on和cypress的gpio6,能夠
    發(fā)表于 02-26 07:19

    i.MX8M Yocto工程更新第三方軟件包

    IAC-IMX8MP-Kit開發(fā)板為例,介紹如何升級(jí)已經(jīng)配置好的Yocto工程第三方軟件包。首先,需要個(gè)已經(jīng)拉取并編譯好的Yocto工程,這個(gè)步驟可以參考NXP官方Y(jié)octo文檔,
    的頭像 發(fā)表于 02-12 08:11 ?1028次閱讀
    i.MX8M Yocto工程更新<b class='flag-5'>第三方</b>軟件包

    用于InterBase的ODBC驅(qū)動(dòng)程序:可與多個(gè)第三方工具兼容

    支持從任何地方輕松安全地訪問(wèn)實(shí)時(shí) InterBase 數(shù)據(jù)。 選擇 Devart ODBC Driver for InterBase 的原因 集成 該驅(qū)動(dòng)程序第三方數(shù)據(jù)分析工具兼容, 例如 Microsoft Excel,并與各種 IDE 和系統(tǒng)集成,例如
    的頭像 發(fā)表于 01-22 09:57 ?722次閱讀
    用于InterBase的ODBC驅(qū)動(dòng)<b class='flag-5'>程序</b>:可與多個(gè)<b class='flag-5'>第三方</b>工具兼容

    EE-303:將VisualDSP線程安全庫(kù)與第三方RTOS配合使用

    電子發(fā)燒友網(wǎng)站提供《EE-303:將VisualDSP線程安全庫(kù)與第三方RTOS配合使用.pdf》資料免費(fèi)下載
    發(fā)表于 01-07 14:09 ?0次下載
    EE-303:將VisualDSP線程安全庫(kù)與<b class='flag-5'>第三方</b>RTOS配合使用

    第三方檢測(cè)機(jī)構(gòu)該如何提升核心競(jìng)爭(zhēng)力?

    在國(guó)家“路”和“智能制造2025”等政策的引領(lǐng)下,面對(duì)競(jìng)爭(zhēng)日益激烈的國(guó)際環(huán)境,作為全球最大的制造業(yè)國(guó)家,中國(guó)的檢測(cè)行業(yè)正經(jīng)歷著迅猛的發(fā)展,成為全球增長(zhǎng)最快、潛力最大的市場(chǎng)之第三方
    的頭像 發(fā)表于 12-17 15:44 ?1095次閱讀
    <b class='flag-5'>第三方</b>檢測(cè)機(jī)構(gòu)該如何提升核心競(jìng)爭(zhēng)力?

    鴻蒙Flutter實(shí)戰(zhàn):05-使用第三方插件

    # 鴻蒙Flutter 實(shí)戰(zhàn):使用第三方插件 在鴻蒙Flutter開發(fā)中,如果涉及到使用原生功能,就要使用插件。使用插件有兩種方式,種是自己編寫原生ArkTS代碼,在Dart側(cè)調(diào)用。另外
    發(fā)表于 10-22 21:54