X

超过3200个应用程序曝露Twitter API密钥

DoNews 8月3日消息(刘文轩)新加坡信息安全公司CloudSEK本周警告,已发现有3207个移动应用程序外泄了Twitter API的密钥,可被用来存取或接管Twitter帐号。

当开发者要在移动应用中整合Twitter时,必须取得特定的身分认证密钥才能与Twitter API互动,以代替用户登录Twitter或执行Twitter功能,然而当CloudSEK利用该公司所开发的移动应用程序安全搜索引擎BeVigil进行分析时,却发现有4810款应用程序外泄了存取Twitter帐号必须具备的所有密钥,其中的3207个程序所外泄的密钥都是有效的。

CloudSEK指出,Twitter API密钥的外泄源自这些移动应用程序的安全漏洞,它们把密钥存放在唾手可得之处,于是在将程序上传至Google Play后,黑客只要简单地下载程序,并将它们进行反编译,就能获得API凭证,取得大量的API密钥与令牌,进而部署Twitter机器人。

由于黑客等同于取得了众多Twitter帐号的控制权,因此可以用来张贴不实信息,以合法帐号执行恶意程序攻击,或是散布垃圾信息,以及发动钓鱼攻击等。

CloudSEK提醒,开发者不应直接将API密钥嵌入程序代码中,并应遵循安全的程序代码撰写与部署流程,包括标准化的代码审查程序、隐藏密钥与轮替密钥等。

本文源自iDoNews