“朋友印象”被曝可以看到匿名者真实身份,还能否愉快地八卦?

简介:
   
    春节这几天,你的朋友圈有没有被来自“朋友印象”的邀请刷屏呢?

这个可以匿名评论朋友的神器让很多童鞋愉快地发泄了心中的欲火。在匿名功能的加持下,这片战场交织着吐槽,搅拌着表白,勾兑着八卦,弥漫起让人兴奋的“邪恶”气息。

“朋友印象”被曝可以看到匿名者真实身份,还能否愉快地八卦?

然而,根据安全公司青天科技在漏洞平台乌云上提交的信息,这个App存在一个致命漏洞——匿名的用户信息可以被泄露。也就是说:你借着匿名掩护所说过的一切,都有可能大白于天下。

纳尼?你有没有天地崩坏的感觉?

安全公司启明星辰 VP shotgun 对雷锋网表示,

在使用这个APP的时候发现一个奇怪的现象,当把某个实名用户拉进黑名单以后,对这个实名用户相应的匿名用户发送消息就会失败,利用这个逻辑就可以判断出某个匿名用户的身份。

如果进一步来看的话,这就意味着服务器并没有对用户进行匿名转换,客户端层面是可以读取到用户的实名信息的,青天科技的安全研究员用调试工具进行了测试,果然和猜测相符,能够读取到用户的实名信息。

“朋友印象”被曝可以看到匿名者真实身份,还能否愉快地八卦?

【乌云平台上的漏洞概要】

也就是说,其实用户的实名信息就在App之中,只不过App设计者为这些名字打了码,一般的用户没有办法查看到实名信息。但是,如果采用技术分析工具,却能够在本地手机上做到去匿名化。

其实,从逻辑上来讲这个漏洞并没有那么严重。毕竟一般的用户没有很强的黑客技巧,很难拿到匿名者的信息,从应用体验方面来说并无大碍。

shotgun告诉雷锋网(公众号:雷锋网)

泄露用户隐私的漏洞属于中等危害,并不属于最严重的那种,然而,朋友印象这类匿名社交,其主打的核心功能之一就是匿名评论和聊天,因此匿名可读这个问题就会严重很多,可以说是破坏了这个应用的根基。

他还表示,从这个漏洞来看,开发团队在安全架构和设计方面存在较大的缺陷,说不定还会存在其他类型的漏洞。建议开发者进行一次全面的检查。

   
 
  本文作者: 史中

本文转自雷锋网禁止二次转载, 原文链接
目录
相关文章
给予第一次接触编程的朋友
给予第一次接触编程的朋友
|
7月前
|
人工智能 物联网 大数据
创作活动(五十)———还记得当初自己为什么选择计算机?
创作活动(五十)———还记得当初自己为什么选择计算机?
41 0
|
运维 数据可视化 Java
我的服务器故事
大家都可以通过我的服务器上的网站了解我,给我留言,这种自我展示的平台,对于网站的搭建者来说,不亚于小学六年级的时候上台给校长和教导主任唱逆战。
136 1
我的服务器故事
|
应用服务中间件 数据库 数据安全/隐私保护
拼搏百天我要日站——常见弱口令
弱口令(weak password) 没有严格和准确的定义,通常认为容易被别人猜测到或被破解工具破解的口令均为弱口令。弱口令指的是仅包含简单数字和字母的口令,例如“123”、“abc”等,因为这样的口令很容易被别人破解,从而使用户的互联网账号受到他人控制,因此不推荐用户使用
301 0
拼搏百天我要日站——常见弱口令
如何用简单的方式获取C端用户,实力派王素杰说要从B端做起|靠才华
在线教育作为o2o的巨大分支,一个曾经非常显著的优势是提供了新的传播途径。一根网线连接名师和用户,使得老师的个人能力不再局限于地域,用户的学习方式也不再局限于传统课堂。
455 0
|
UED
探究用户心里的秘密,互联网营销
  无论是产品经理、前后端开发人员、架构师、数据分析师,我们都是为用户服务的。在社会这个大家庭里,我们都是用户。我们都是用户却各有所好。你喜欢这个,我喜欢那个,也有我们都喜欢的。那么在我们的心理隐藏着什么样的秘密呢?这些常态和非常态是否有章可循呢?   心理学是一门“心”的学问。
873 0