成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

大量開發者會將訪問token和API密鑰硬編碼至Android應用

安全 數據安全 移動安全
現如今,許多開發者仍然習慣于將access token(訪問憑證)和API key(API密鑰)等敏感內容編碼到移動APP中去,將依托于各種第三方服務的數據資產置于風險中。

Android

現如今,許多開發者仍然習慣于將access token(訪問憑證)和API key(API密鑰)等敏感內容編碼到移動APP中去,將依托于各種第三方服務的數據資產置于風險中。

機密信息易遭泄漏

網絡安全公司Fallible一項最新的研究結果(點擊查看)顯示:在統計到的16,000多個安卓應用中,有約2,500個應用都出現開發者將機密憑證硬編碼進去的情況。統計工具為去年11月該公司生產的在線掃描程序。

應該說,當需要提供的訪問只在有限的范圍內時,將第三方服務的訪問憑證硬編碼到應用程序中的做法還是可以理解的。但在某些情況下,開發者如果將允許訪問機密數據或關鍵系統的key也加入進去,就很容易產生問題。

比如,在Fallible本次的統計中,有304個APP就出現了這種情況。這些APP包含了為如Twitter,Dropbox,Flickr,Instagram,Slack,AWS(亞馬遜云計算)等服務準備的access token和API key。對比16,000的統計總數,這300多個應用可能不算多,但是從它們所牽涉的服務類型和訪問權限來看,一個小小的key就可能會導致大量的數據泄漏。

就拿Slack(流行的辦公交流應用)token來說,這種token可允許你訪問開發團隊使用的聊天日志,而這些日志中很可能包含如數據庫,持續集成平臺和其他內部服務的更多憑證,更不要說訪問共享文件等內容。去年,網站安全公司Detectify就曾發現超過1,500個Slack token被硬編碼到GitHub上的開源項目中。(了解更多詳情)

不僅如此,AWS訪問憑證也曾被大量發現于GitHub的項目中,這使得亞馬遜不得不主動出擊掃描這些漏洞并棄用遭泄漏的密鑰。據Faillible的研究人員在博客中介紹,許多被發現的AWS服務密鑰都提供了可以創建和刪除實例(instance)的權限。刪除AWS instance會導致數據損失和服務停止,而創建instance則在給黑客帶來便利的同時,由受害者來買單。

不過,這也不是人們第一次在移動應用中發現API key, access token等機密憑證。2015年德國達姆施塔特市科技大學的研究人員曾在安卓和iOS系統中發現超過1,000個用于BaaS(后端即服務)框架的訪問憑證。這些憑證允許訪問超過1850萬條數據庫記錄,包含應用開發者存儲在Pares,CloudMine,AWS等BaaS服務提供商那里的56,000,000個數據項目。

[[182776]]

Truffle Hog

本月的早些時候,一名安全研究人員曾公布了一款叫做“Truffle Hog”(松露豬,專門在秋天嗅探埋藏在土里的松露)的工具。此款工具能幫助公司及獨立開發者掃描他們的程序,尋找那些可能早些時候添加之后卻又忘記了的秘密token。

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2016-05-18 09:52:20

2011-04-13 09:55:16

Mail APIBlackBerry

2011-04-13 13:38:57

選項APIBlackBerry

2011-04-13 11:31:06

PIM APIBlackBerry

2010-10-19 11:14:06

2011-04-02 13:44:08

2012-05-11 13:20:31

2012地理信息開發者

2011-07-19 09:51:32

性能優化Designing FAndroid

2011-05-05 15:43:59

黑莓開發者大會黑莓BlackBerry

2025-01-06 13:03:11

2012-05-21 22:04:02

Android

2009-05-13 08:32:53

GoogleAndroid移動OS

2009-05-12 09:35:40

移動MoblinAndroid

2020-08-27 16:58:27

華為開發者HarmonyOS

2014-09-25 11:02:12

阿里云阿里云開發者大會

2025-05-07 16:42:35

漏洞安全管理企業安全

2011-09-20 09:35:02

Windows 8密鑰

2011-12-29 17:09:08

開發者沙龍

2015-07-21 10:42:17

API開發體驗Yo

2022-01-17 19:34:43

SentryWeb APISentry API
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲视频网 | 成人福利影院 | 国产中文 | 一区二区三区在线 | 国产精品免费大片 | 国产在线视频一区二区 | 国产激情三区 | 九九热这里 | 黄一级| 成人黄色在线观看 | 亚洲最新在线视频 | 在线看成人av | 国产一区精品在线 | 一区二区三区av | 国产中文区二幕区2012 | 亚洲一区二区三区乱码aⅴ 四虎在线视频 | 日本a级大片 | 日韩欧美国产综合 | 日日操日日干 | 国产夜恋视频在线观看 | 国产乱码精品一品二品 | 操人网 | 日韩高清黄色 | 国产精品精品3d动漫 | 国产中文字幕在线观看 | 日韩三级视频 | 伊人看片 | 亚洲欧美成人影院 | 一区二区三区日 | 色综合久| 99国产精品一区二区三区 | 亚洲黄色一级 | 日韩在线一区视频 | 一级毛片观看 | 久草影视在线 | 丝袜美腿av | 精品久久久久久久久久 | 91麻豆精品国产91久久久久久 | 精久久久 | 日韩中文字幕免费 | 91久久久久久久久久久 |