数以千计的APP正在泄露Twitter的API密钥

推特3年前推特网资讯660

  来自安全研究人员表示,他们已经确定共有3207个移动应用程序泄露了有效的Twitter用户密钥和密钥信息。大约230个应用程序被发现泄露了OAuth访问令牌和访问机密。

  这些信息为攻击者提供了访问用户Twitter帐户并执行各种操作的机会,包括:

  阅读信息

  代表用户转发、点赞或删除消息

  删除关注者或关注新帐户

  修改账户设置,例如修改头像

  研究人员将该问题归因于应用程序开发人员在开发过程中将身份验证凭据保存在其移动应用程序中,以便与Twitter的API进行交互。后者为第三方开发人员提供了一种将Twitter的功能和数据嵌入到他们的应用程序中的方法。

  “例如,如果一个游戏应用程序直接在你的Twitter提要上发布你的游戏积分,该功能是由Twitter API提供支持的。”CloudSEK在其调查报告中指出。CloudSEK表示,开发人员通常无法在将应用程序上传到移动应用程序商店之前删除身份验证密钥,从而使Twitter用户面临更大的风险。

  CloudSEK确定了攻击者可以滥用公开的API密钥和令牌的多种方式。例如通过将密钥嵌入到脚本中,黑客可以组建一支Twitter机器人军队来大规模传播虚假信息。研究人员警告说:“攻击者还可以使用经过验证的Twitter帐户来传播恶意软件和垃圾邮件,并进行自动化网络钓鱼攻击。”

  Salt Security研究副总裁Yaniv Balmas表示,CloudSEK发现的Twitter API问题类似于先前报告的一些API密钥泄露或暴露的实例。“但与之前大多数案例的主要区别在于,通常当API密钥暴露时,主要风险在于应用程序/供应商,例如GitHub上公开的AWS S3 API密钥。”

  然而,Twitter的API密钥泄露要严重得多,因为用户授权移动应用程序使用他们的Twitter账户,从而将自己也置身于应用程序所面临的风险中。此类密钥泄露也为许多可能的滥用和攻击场景创造了可能性。


标签: twitter app

相关文章

推特账号已锁定或受到限制

  如果帐户疑似遭到盗用,或违反 Twitter 规则或服务条款,我们可能会锁定帐户,或暂时限制某些帐户功能的使用。如果你登入或开启应用程式时看到讯息,指出你的 Twitter 帐户遭锁定或你...

推特账号多久不登陆会被冻结?

  根据Twitter的政策,该公司表示,用户只需每30天登录一次,即可保持账户活跃。此外,Twitter表示,由于不活跃,账户可能会被永久删除,但“目前无法发布不活跃的用户名”。它鼓励人们在他们想要...

Twitter允许用户交易股票和加密货币

  Twitter将通过与社交交易公司eToro的合作,允许其用户访问股票,加密货币和其他金融资产。  从周四开始,Twitter应用程序将推出一项新功能,允许用户查看更多金融工具的市场图表,并从eT...

2023年推特App下载 安卓Twitter下载

2023年推特App下载 安卓Twitter下载,Twitter App 无非就是以下面几个方法: 1、Google商店,也就是google play,这个需要对手机安装...

Twitter app没有了吗?怎么下载?

  Twitter app没有了吗?怎么下载?Twitter App已经变成另一个名称:X app。然而,X app在应用商店中的应用程序名称和外观可能会根据更新和改进而变化,但这通常是在Twit...

为什么越来越多的人不想在Twitter上做广告

  全球领先的营销洞察和分析公司 Kantar 发现,由于品牌安全担忧以及对创新和信任的糟糕看法,营销人员对 Twitter(前身为 Twitter)的信心在过去一年中大幅下降。该研究结果包含在K...