数以千计的APP正在泄露Twitter的API密钥

推特3年前推特网资讯610

  来自安全研究人员表示,他们已经确定共有3207个移动应用程序泄露了有效的Twitter用户密钥和密钥信息。大约230个应用程序被发现泄露了OAuth访问令牌和访问机密。

  这些信息为攻击者提供了访问用户Twitter帐户并执行各种操作的机会,包括:

  阅读信息

  代表用户转发、点赞或删除消息

  删除关注者或关注新帐户

  修改账户设置,例如修改头像

  研究人员将该问题归因于应用程序开发人员在开发过程中将身份验证凭据保存在其移动应用程序中,以便与Twitter的API进行交互。后者为第三方开发人员提供了一种将Twitter的功能和数据嵌入到他们的应用程序中的方法。

  “例如,如果一个游戏应用程序直接在你的Twitter提要上发布你的游戏积分,该功能是由Twitter API提供支持的。”CloudSEK在其调查报告中指出。CloudSEK表示,开发人员通常无法在将应用程序上传到移动应用程序商店之前删除身份验证密钥,从而使Twitter用户面临更大的风险。

  CloudSEK确定了攻击者可以滥用公开的API密钥和令牌的多种方式。例如通过将密钥嵌入到脚本中,黑客可以组建一支Twitter机器人军队来大规模传播虚假信息。研究人员警告说:“攻击者还可以使用经过验证的Twitter帐户来传播恶意软件和垃圾邮件,并进行自动化网络钓鱼攻击。”

  Salt Security研究副总裁Yaniv Balmas表示,CloudSEK发现的Twitter API问题类似于先前报告的一些API密钥泄露或暴露的实例。“但与之前大多数案例的主要区别在于,通常当API密钥暴露时,主要风险在于应用程序/供应商,例如GitHub上公开的AWS S3 API密钥。”

  然而,Twitter的API密钥泄露要严重得多,因为用户授权移动应用程序使用他们的Twitter账户,从而将自己也置身于应用程序所面临的风险中。此类密钥泄露也为许多可能的滥用和攻击场景创造了可能性。


标签: twitter app

相关文章

推特X 如何试图赢得有影响力的人的支持

  唐·莱蒙上一次坐下来拍摄电视片段是在四月份,当时他坐在 CNN 演播室耀眼灯光前的凳子上。当柠檬先生在中断近一年后再次开始拍摄时,他将拥有不同的背景——他将自己做主。他将在 X(以前称为 Tw...

Facebook效仿Twitter推出认证服务

  据Twitterapk.com报道,就在最新的“Meta Verified”订阅服务发布后几个小时,Twitter CEO埃隆·马斯克(Elon Musk)就表示,Meta“必然”效仿Twitte...

马斯克推特估值“回升至 440 亿美元”

  自从马斯克成为唐纳德·特朗普的重要盟友以来,他的社交媒体平台 X 的价值已飙升至他购买时的 440 亿美元,发生了戏剧性的命运逆转。   据英国《金融时报》报道,本月早些时候,投资者在一...

Twitter 去年营收 50.8 亿美元

  Twitter 今天发布了截至 12 月 31 日的 2021 财年第四季度及全年财报。  财报显示,按照美国通用会计准则 (GAAP) 计算,Twitter 第四季度总营收为 15.67 亿美元...

推特官网网址是什么?Twitter推特网页版登陆网址是什么?

推特官网网址是什么?Twitter推特网页版登陆网址是什么?

  经常有一些新手网友问:推特官网是什么?什么是Twitter推特官网?推特官网网址是哪个?推特官网的登录入口是什么?很多小伙伴迷茫的无法找到正确的推特官网网址登录入口,什么原因呢?最直接的就是推特官...

马斯克将解封特朗普的推特账号

  马斯克将解禁特朗普的推特账号?让特朗普重回推特?在相信所有耸人听闻的头条新闻之前,听完整的解释并获得背景信息很重要。对于那些不想看视频剪辑的人,我摘录了他们对话。  坎贝尔:  “你打算让唐纳德特...