<label id="jgr5k"></label>
    <legend id="jgr5k"><track id="jgr5k"></track></legend>

    <sub id="jgr5k"></sub>
  1. <u id="jgr5k"></u>
      久草国产视频,91资源总站,在线免费看AV,丁香婷婷社区,久久精品99久久久久久久久,色天使av,无码探花,香蕉av在线
      您正在使用IE低版瀏覽器,為了您的雷峰網(wǎng)賬號(hào)安全和更好的產(chǎn)品體驗(yàn),強(qiáng)烈建議使用更快更安全的瀏覽器
      此為臨時(shí)鏈接,僅用于文章預(yù)覽,將在時(shí)失效
      政企安全 正文
      發(fā)私信給史中
      發(fā)送

      0

      八問:通過微信小程序,黑客有可能盜走你的紅包嗎? | 宅客頻道

      導(dǎo)語:微信小程序的安全性究竟如何呢?例如是否用小程序盜竊你的紅包。對(duì)于這些問題,黑客大牛們有自己的看法。

      微信小程序和街邊大保健有不少共同點(diǎn)。

      用完就走,

      需要再來。

      新面孔常有,

      來去無痕跡。

      總之,服務(wù)還是那些服務(wù),只不過更加輕量,自由。這些細(xì)微而堅(jiān)定的進(jìn)步,也許能讓你更加欲罷不能。

      今天早晨,微信小程序正式刷爆了朋友圈。作為中國(guó)吃瓜群眾的老朋友,雷鋒網(wǎng)宅客頻道本著看熱鬧不怕事大的原則,決定探尋一個(gè)重要的問題:

      黑客有沒有可能通過微信小程序的漏洞,偷偷地用你的微信給他發(fā)一個(gè)大紅包?

      八問:通過微信小程序,黑客有可能盜走你的紅包嗎? | 宅客頻道

      為了搞清這個(gè)問題,雷鋒網(wǎng)宅客頻道咨詢了幾位黑客大牛,整理回答如下:

      1、從 App 到小程序,有一些漏洞會(huì)一直存在吧?

      小程序改變了業(yè)務(wù)前端實(shí)現(xiàn)的形式,但是基本的業(yè)務(wù)沒有變化。所以對(duì)于小程序服務(wù)商而言,有兩方面風(fēng)險(xiǎn)依然存在:

      Web接口的漏洞。例如 xss、csrf、各類越權(quán)等等。這類是服務(wù)構(gòu)架本身的漏洞。

      業(yè)務(wù)功能的邏輯漏洞。例如:訂單額任意修改,驗(yàn)證碼回傳、找回密碼設(shè)計(jì)缺陷等等。這些也是后端服務(wù)本身的漏洞。

      2、小程序堵上了哪些漏洞的可能?

      傳統(tǒng)的 App 客戶端,由于代碼比較復(fù)雜,體系比較大,經(jīng)常存在很多漏洞?,F(xiàn)在,由微信提供接口,服務(wù)商只需要調(diào)用微信的接口就可以實(shí)現(xiàn)服務(wù)功能。這使得以前針對(duì) App 客戶端的攻擊行為失去了對(duì)象。

      小程序跑在微信中,以前人們關(guān)心 App 客戶端手否存在漏洞,現(xiàn)在人們需要關(guān)心微信是否安全了。

      八問:通過微信小程序,黑客有可能盜走你的紅包嗎? | 宅客頻道

      【小程序和微信的關(guān)系,類似于 App 和系統(tǒng)的關(guān)系】

      舉個(gè)栗子。

      App 客戶端會(huì)直接調(diào)用系統(tǒng)服務(wù),所以漏洞很多跟系統(tǒng)版本相關(guān),比如 Android 的 webview 漏洞,uxss 漏洞等。

      以 Android 為例,微信自己使用的是修改了 Chrome 內(nèi)核的 X5 內(nèi)核,修復(fù)了 webview 遠(yuǎn)程代碼執(zhí)行漏洞,所以即使在低版本的 Android 系統(tǒng)上也不用考慮這個(gè)漏洞的影響。

      3、那么對(duì)于騰訊自己的 X5 內(nèi)核,如果爆出了新的漏洞,是否會(huì)影響小程序呢?

      沒錯(cuò)。理論上說,小程序的漏洞應(yīng)該會(huì)受微信客戶端本身的影響,比如出現(xiàn)了一個(gè)x5內(nèi)核新的 uxss 漏洞,有可能就能造成這些應(yīng)用的敏感信息泄露。

      4、是否可以完整科普一下微信小程序的安全結(jié)構(gòu)呢?

      微信小程序是一種插件。

      插件框架的基本特點(diǎn)是:基礎(chǔ)程序(微信)提供服務(wù)給插件(小程序)。

      在 Android 上,小程序使用 X5 內(nèi)核接口;

      而在 iOS 上,小程序使用的是 JS Core 接口。

      接下來我們以 iOS 為例進(jìn)行解釋。

      微信是通過將一些服務(wù)(比如:繪圖等)通過 JS 接口暴露給小程序。

      我理解的安全模型是:小程序環(huán)境--->微信環(huán)境--->系統(tǒng)環(huán)境。

      八問:通過微信小程序,黑客有可能盜走你的紅包嗎? | 宅客頻道

      【小程序安全模型:小程序環(huán)境--->微信環(huán)境--->系統(tǒng)環(huán)境】

      5、那么,對(duì)于微信小程序來說,存在哪些安全風(fēng)險(xiǎn)呢?

      由于微信主程序會(huì)通過 JS 接口向小程序暴露規(guī)定的服務(wù)。如果小程序可以獲取到規(guī)定服務(wù)外的信息(比如:用戶的錢余額等)即是信息泄露。

      總之,可以將微信理解成瀏覽器,將小程序理解成網(wǎng)頁(yè)。如果執(zhí)行小程序可以在微信中執(zhí)行任意代碼,就是傳統(tǒng)意義上的遠(yuǎn)程代碼執(zhí)行。

      例如:

      1)攻擊微信。

      理論上來說,如果可以突破小程序的執(zhí)行環(huán)境(JS),在微信主程序中獲得代碼執(zhí)行,就成功制造了代碼執(zhí)行的漏洞,如:執(zhí)行一個(gè)小程序,就可以往任意群中發(fā)紅包。

      八問:通過微信小程序,黑客有可能盜走你的紅包嗎? | 宅客頻道

      【通過拿到微信主程序代碼權(quán)限而攻擊紅包功能】

      2)實(shí)現(xiàn)小程序之間的跨站攻擊。

      可能還存在一些其他類型的漏洞,實(shí)現(xiàn)跨站攻擊。例如從一個(gè)小程序訪問了其他小程序的數(shù)據(jù)。

      八問:通過微信小程序,黑客有可能盜走你的紅包嗎? | 宅客頻道

      【小程序之間的“跨站攻擊”】

      當(dāng)然 iOS 與 Android 實(shí)現(xiàn)可能還會(huì)有區(qū)別,攻擊面可能也有差別。

      3)攻擊操作系統(tǒng)。

      由于安全環(huán)境框架:小程序環(huán)境--->微信環(huán)境--->系統(tǒng)環(huán)境。所以理論上存在著這種可能:

      結(jié)合系統(tǒng)漏洞,也許可以用一個(gè)惡意的小程序就實(shí)現(xiàn)了越獄,不需要用戶裝一個(gè)應(yīng)用。(當(dāng)然,用小程序越獄,可能很少人會(huì)這樣做。)

      八問:通過微信小程序,黑客有可能盜走你的紅包嗎? | 宅客頻道

      【腦洞:通過小程序,一步步占領(lǐng)系統(tǒng)控制權(quán)】

      6、以上的這些攻擊方法,出現(xiàn)的可能性有多大呢?

      以上所說的攻擊可能需要極強(qiáng)的攻擊能力。但是真實(shí)的場(chǎng)景下,可能很多攻擊都來自腳本小子。攻擊效果不一定會(huì)到如上所說的那么嚴(yán)重,估計(jì)大多數(shù)也就是獲取一些信息。

      7、預(yù)計(jì)微信會(huì)做哪些措施來對(duì)抗可能存在的威脅呢?

      所有微信小程序一定會(huì)接受微信的審核。理論上惡意小程序是不會(huì)被上架的。

      當(dāng)然,蘋果也不會(huì)允許惡意程序上架,但是還有有人成功把 Pangu 9.3 的越獄程序成功上傳到 AppStore,雖然很快就下架了。這里的問題是,微信可能無法自動(dòng)檢測(cè)出某些惡意程序,或者審核人員的專業(yè)背景可能沒有那么強(qiáng)。

      基本的攻擊路徑是:攻擊了小程序后,然后通過小程序?qū)崿F(xiàn)方面的漏洞進(jìn)而攻擊微信。所以按道理,微信應(yīng)該為小程序創(chuàng)建一個(gè)沙盒環(huán)境,不知道微信是否這樣做。

      8、所以,我們需要擔(dān)心黑客通過微信小程序盜走我的紅包嗎?

      目前看來,沒這個(gè)必要。

      根據(jù)以往的經(jīng)驗(yàn),騰訊在自身產(chǎn)品的安全性上,會(huì)投入巨大的精力。而對(duì)于皇冠級(jí)產(chǎn)品微信,相信騰訊更是不敢有絲毫疏漏。就在小程序退出的當(dāng)天,TSRC(騰訊安全應(yīng)急響應(yīng)中心)也發(fā)布了英雄帖《微信小程序如約而至,安全需要你的守護(hù)》,宣布即日起到2017年1月20日,“重金”收集有關(guān)微信小程序的漏洞和威脅情報(bào)。

      八問:通過微信小程序,黑客有可能盜走你的紅包嗎? | 宅客頻道

      【來自 TSRC 的“英雄帖”】

      雷鋒網(wǎng)宅客頻道聯(lián)系了 TSRC 的掌門人 Flyh4t,他表示暫時(shí)還沒有更多的消息可以透露。

      隨著小程序的普及應(yīng)用,你可以腦補(bǔ)安全研究員和黑產(chǎn)們圍繞著小程序展開了新一波的賽跑。如果小程序果真存在致命漏洞的話,也希望安全研究員能夠領(lǐng)先黑產(chǎn)發(fā)現(xiàn)它們。

      最后,祝你像享受大保健一樣享受小程序,注意安全第一。

      雷峰網(wǎng)原創(chuàng)文章,未經(jīng)授權(quán)禁止轉(zhuǎn)載。詳情見轉(zhuǎn)載須知。

      分享:
      相關(guān)文章

      編輯

      雷鋒網(wǎng)編輯,關(guān)注科技人文,安全、黑客及芯片。
      當(dāng)月熱門文章
      最新文章
      請(qǐng)?zhí)顚懮暾?qǐng)人資料
      姓名
      電話
      郵箱
      微信號(hào)
      作品鏈接
      個(gè)人簡(jiǎn)介
      為了您的賬戶安全,請(qǐng)驗(yàn)證郵箱
      您的郵箱還未驗(yàn)證,完成可獲20積分喲!
      請(qǐng)驗(yàn)證您的郵箱
      立即驗(yàn)證
      完善賬號(hào)信息
      您的賬號(hào)已經(jīng)綁定,現(xiàn)在您可以設(shè)置密碼以方便用郵箱登錄
      立即設(shè)置 以后再說
      主站蜘蛛池模板: 亚洲高清日韩heyzo| 黑人巨大精品欧美一区二区免费| 91看片免费| 男人的天堂av网站| 中国亚州女人69内射少妇| 国产成人无码A区视频在线观看 | 一本色道久久综合亚洲精品按摩| 激情综合网五月婷婷| 国产老妇伦国产熟女老妇高清| 精产国品一二三产区m553麻豆| 精品亚洲国产成人av| 经典国产乱子伦精品视频| 亚洲123| 日韩777| 激情综合网激情综合| 人人妻人人爽人人爽| 亚洲欧美在线综合一区二区三区| 噜噜噜综合亚洲| 国产成人精品无码短视频| 牡丹江市| 国产视频一区二区| 国产69xxx| 亚洲综合无码一区二区| 五月花激情网| 亚洲成人资源网| 久久国产精品波多野结衣| 婷婷99狠狠躁天天| 免费看无码自慰一区二区| 免费看美女毛片| 无码高潮少妇毛多水多水| 97人人模人人爽人人喊网| 亚洲熟妇色自偷自拍另类| 国产传媒一区| 国产精品-区区久久久狼| 国产精品久久久久久久白晢女i| 成人网站中文字幕| 中文字幕日韩有码| 久久精品免视看国产成人明星| 国产精品露脸视频观看| 国产亚洲精品成人av一区| 国产精品久久久久久久9999|