snapchat的非官方api是否太容易被破解?

上週五,數萬張圖片從第三方Snapchat應用程式上開始在網際網路上流傳,引發隱私警報,並引發了對這一流行照片共享應用的短暫性的新批評。Snpachat很快宣佈問題不是他們自己的安全。”我們可以確認Snapchat的伺服器從未被破壞,也不是這些洩密的來源,”Snapchat的一位代表在一份宣告中說Snapchatters使用第三方應用程式傳送和接收快照而受害,我們明確禁止這種做法,因為它們損害了使用者...

上週五,數萬張圖片從第三方Snapchat應用程式上開始在網際網路上流傳,引發隱私警報,並引發了對這一流行照片共享應用的短暫性的新批評。Snpachat很快宣佈問題不是他們自己的安全。”我們可以確認Snapchat的伺服器從未被破壞,也不是這些洩密的來源,”Snapchat的一位代表在一份宣告中說Snapchatters使用第三方應用程式傳送和接收快照而受害,我們明確禁止這種做法,因為它們損害了使用者的安全性。我們警惕地監控App Store和Google Play是否存在非法的第三方應用程式,併成功地刪除了其中許多應用程式。”

007Ys3FFgy1gpyc2dl6erj30uk0kd79d

然而,對於許多人來說,問題在於Snapchat是否在技術層面上對非關聯應用進行了安全保護,從而足以保護其使用者。最大的問題是Snapchat沒有官方的API,但它的非官方API是一個公開的祕密,在網路上廣泛傳播。這意味著Snapchat依賴於蘋果和谷歌等其他公司來最終監管哪些應用程式是安全的和可用的。自2012年以來,安全研究人員adamcaudill一直警告稱,該公司的API存在幾個嚴重的安全漏洞,這是許多其他研究人員附議的。


我們採訪了一位開發人員,Alex Forbes Reed,他說他最近對Snapchat的API進行反向工程並沒有遇到任何問題,他懷疑SnapSaved的工程師也很容易做同樣的事情,SnapSaved是據稱被盜照片的來源(snapsave承認自己遭到了駭客攻擊,不過它對被盜資料的數量提出了異議。)下麵是對福布斯裡德(Forbes Reed)的一次採訪,講述了他開發非官方Snapchat應用程式的經歷。

您是如何對Snapchat API進行反向工程的?我在iPhone上安裝了官方的Snapchat應用程式,在我的膝上型電腦上安裝了一個名為Charles的應用程式(這是一個網路嗅探器,它允許我監視透過家庭網路的所有流量),併在我的裝置上安裝了一個自定義證書(由Charles建立)。該證書再次對透過我的裝置的所有“安全”https流量進行簽名,從而允許Charles(在我的PC上)監視加密的流量並檢視其中的情況。

然後,我像往常一樣開始使用這個應用程式,在Charles'UI中,我可以看到應用程式所做的請求,以及它在這些請求中傳送和接收的內容。

“一旦影象進入Snapchat伺服器,它就不再是私有的。”

Snapchat有什麼保護措施來防止這種情況?就像我之前說過的,所有的流量都是https(已經比Instagram好了,我的一個朋友Stevie Graham發現了一種透過單個http端點利用它的方法),但是它們有一個二進位制模式,用於為每個請求生成唯一的金鑰。問題是,這個二進位制模式儲存在應用程式中,對每個使用者來說都是一樣的——而且有人已經把它釋出到網上了,所以我甚至不需要檢視iOS可執行檔案來提取金鑰——所以現在,我剛開始向snapchat傳送請求,但它不知道這些請求不是來自官方客戶。

你在建立什麼樣的應用程式?它是針對Windows Phone的第三方Snapchat客戶端-沒有Snapchat不需要的任何功能,因此無法儲存快照等。

Snapchat可以做些什麼來阻止您這樣做?在訪問API方面,他們做不了什麼。也許如果他們轉向使用OAuth,會減慢研究人員的速度,但不會阻止他們。例如,如果你看看windowsphone的應用商店,它缺乏大量的第一方應用程式,但人們還是開發了第三方應用程式。每個公司都是這個潛在的攻擊向量的受害者。

“API中仍然存在漏洞,這些漏洞需要Snapchat修複才能被利用。”

它從一開始就需要一個完全不同的體系結構嗎?當然,Snapchat可以透過多種方式清理它們的API。版本,這樣他們就可以在不破壞應用程式以前版本的情況下更新API——目前他們只能對新的端點/變數進行駭客攻擊。另外,目前每個快照都使用相同的AES金鑰加密—對此沒有什麼辦法,因為這會破壞對舊客戶端的支援。為帳戶新增速率限制,這樣一個帳戶就不能傳送垃圾郵件和快照(這將減少可怕的snapchat廣告垃圾郵件。)

儘管如此,如果你將Snapchat的安全現狀與六個月前相比,它的安全性有了很大的提高。他們解決了一些主要問題,包括從使用者那裡獲取電話號碼,以及大量註冊帳戶。但是API中仍然存在漏洞,在漏洞被利用之前,由Snapchat來修複這些漏洞。

第三方應用程式(比如被駭客攻擊的應用程式)是否天生就不如官方Snapchat應用程式安全?如果是,為什麼?是的,根據他們的定義。當某些東西不是第一方的時候,你不能保證你看不到的程式碼沒有做惡意的事情。在Snapchat中,任何第三方應用程式都可以儲存您帳戶的身份驗證令牌並從您的帳戶遠端提取快照。或者收集你朋友的垃圾郵件列表。或者訪問你的電子郵件地址和電話號碼,然後在網上銷售。對於第一方客戶,它所做的一切都是在服務條款上,你一般可以相信公司不會違反這些條款,因為風險是巨大的。

對於第三方應用程式,打破服務條款一點也不冒險。我可以將一個應用釋出到應用商店,它違反了我自己的條款或條件,而我身上最糟糕的事情(取決於嚴重程度)將被我的應用程式從應用商店中提取。根本就沒有懲罰。

對於那些既想保護使用者又想培育第三方應用生態系統的應用程式開發者來說,你認為最好的解決方案/方法是什麼?

把它開啟。如果Snapchat走上了Facebook、Twitter和地獄之路,哪怕是喲!,所有第三方應用程式都會有自己的身份驗證令牌,如果某個應用程式被髮現做了一些惡意的事情,他們可以撤銷這些令牌,那麼該應用程式就會死亡。現在,他們所能做的就是要求蘋果/谷歌/微軟把它取下來——這需要時間,而且仍然意味著這個應用程式可能會給終端使用者帶來問題。他們還可以看到哪些應用程式在做什麼,這些分析可以顯示Snapchat,如果一個應用程式正在做一些看起來惡意的事情。

拉塞爾·布蘭多姆對這份報告做出了貢獻。

  • 發表於 2021-04-27 15:27
  • 閱讀 ( 59 )
  • 分類:網際網路

你可能感興趣的文章

在facebook、instagram或snapchat上不被駭客攻擊該怎麼辦

想讓你的帳戶在Facebook、Instagram、Snapchat或任何其他主要社交網路上遭到駭客攻擊嗎?這其實很簡單——你所要做的就是坐下來繼續做你一直在做的事情。 ...

  • 發佈於 2021-03-12 05:12
  • 閲讀 ( 61 )

第三方API如何將智慧家居小工具提升到新的水平

... 您是否在利用智慧家居API及其產品解決方案?哪一個?請在下面的評論中告訴我們。 ...

  • 發佈於 2021-03-14 09:19
  • 閲讀 ( 54 )

snapchat眼鏡:你需要馬上知道的一切

Snapchat是全球發展最快的社交網路之一,如今已不僅僅是一家軟體公司。在過去的幾天裡,它已經更名為Snap公司,並推出了一款名為眼鏡的新硬體產品。不過,這款應用程式仍然是“Snapchat”。 ...

  • 發佈於 2021-03-17 08:00
  • 閲讀 ( 42 )

如何判斷是否有人在snapchat上阻止了你

你怎麼知道有人在Snapchat上阻止了你?社交媒體是一隻有趣的野獸。被阻止意味著友誼有麻煩,但情況並非總是如此。儘管如此,如果你擔心在Snapchat上被阻止,這是可以理解的。 ...

  • 發佈於 2021-03-17 22:04
  • 閲讀 ( 50 )

您現在需要關注25個snapchat帳戶

要找到好的Snapchat帳號並不是件容易的事。為了最大限度地利用這個應用程式,你需要確保你與正確的人互動(並且知道是否有人阻止了你)。如果你不這樣做,那你就是在為自己準備一次不那麼令人愉快的經歷。 ...

  • 發佈於 2021-03-23 10:40
  • 閲讀 ( 41 )

snapchat成為新facebook的5個原因

你可能已經注意到Snapchat正在Facebook上佔據一席之地。雖然Facebook仍然是世界上最受歡迎的主流社交網路,但Snapchat仍在以驚人的速度增長,目前擁有超過1.58億的日使用者。Twitter害怕Snapchat,Facebook也應該如此。 ...

  • 發佈於 2021-03-24 12:45
  • 閲讀 ( 48 )

任何人都可以破解你的snapchat下面是阻止他們的方法

Snapchat是最流行的社交媒體平臺之一。然而,隨著人們對安全性和隱私的擔憂增加,使用者正在尋找保護自己賬戶的方法。駭客可以使用多種方法進入Snapchat並瞭解您的更多資訊。 ...

  • 發佈於 2021-03-27 03:07
  • 閲讀 ( 42 )

多米諾的比薩餅糟透了,為什麼其他人就不能超越他們的技術?

...新的新方式來訂購比薩餅,引領著整個行業。多虧了一個非官方的API和Domino自己的技術,以下是訂購Domino比薩餅的各種方法: 非官方的PiePal緊急比薩餅按鈕:這個裝置由營銷公司ISL(儘管Domino不是他們的客戶,也沒有委託這個...

  • 發佈於 2021-04-07 11:38
  • 閲讀 ( 89 )

如何修復kodi的youtube“配額超標”問題

你是否厭倦了Kodi的YouTube外掛不斷崩潰,並給你諸如“ContentProvider中的異常”和“超過配額”之類的神祕錯誤訊息?下面是如何通過幾分鐘的工作來解決這個問題。 我們已經向你展示瞭如何在Kodi上觀看電視直播,但說實話,我...

  • 發佈於 2021-04-08 22:18
  • 閲讀 ( 53 )

網路安全:瞭解駭客、網路釣魚者和網路罪犯

...一旦任何一個密碼被破解,駭客做的第一件事就是檢查你是否在任何其他服務上使用了相同的密碼。 如果您想保持安全,當前的最佳做法是使用安全密碼,為所有帳戶建立唯一的密碼,並使用像KeePass或LastPass這樣的密碼保險箱...

  • 發佈於 2021-04-12 18:56
  • 閲讀 ( 51 )

作家榜

  1. admin 0 文章
  2. 孫小欽 0 文章
  3. JVhby0 0 文章
  4. fvpvzrr 0 文章
  5. 0sus8kksc 0 文章
  6. zsfn1903 0 文章
  7. w91395898 0 文章
  8. SuperQueen123 0 文章

相關推薦