自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

安卓一鍵登錄谷歌帳戶會對黑客打開便利之門

安全 漏洞
在安卓手機(jī)中使用一鍵登錄谷歌帳戶對于黑客而言簡直是打開便利之門,Tripwire的Craig Young透露道,這等于把所有密碼都給了Gmail,Google Drive等,Craig Young還一直在曝光這種驗證方法中存在的漏洞。

研究者稱,安卓一鍵登錄就等于把所有密碼都給了Gmail,Google Drive等這樣的公司。

在安卓手機(jī)中使用一鍵登錄谷歌帳戶對于黑客而言簡直是打開便利之門,Tripwire的Craig Young透露道,他還一直在曝光這種驗證方法中存在的漏洞。

這一機(jī)制又稱做“網(wǎng)頁登陸”,可以讓用戶將谷歌帳戶的憑證作為第三方應(yīng)用驗證,而且不需要共享用戶名和密碼:在這個過程中會生成一個令牌顯示用戶的登陸詳情。

Young稱,谷歌網(wǎng)頁登陸系統(tǒng)所使用的獨特密碼可能被不良應(yīng)用收集,然后再假借用戶的帳戶訪問谷歌旗下所有的服務(wù)。

為了在本月底Def Con 21黑客大會上闡述這一漏洞,Young創(chuàng)建了一款安卓應(yīng)用,該應(yīng)用會利用訪問用戶的谷歌帳戶來顯示谷歌財經(jīng)的股票情況。

假設(shè)用戶授權(quán)該應(yīng)用,這個應(yīng)用就會發(fā)放令牌訪問用戶所要求的數(shù)據(jù)。此不良應(yīng)用會將這個令牌發(fā)回給黑客,然后黑客可以將令牌粘貼到網(wǎng)頁對話中訪問該用戶所有的谷歌服務(wù),Young說。

即便用戶只授權(quán)應(yīng)用訪問谷歌財經(jīng),但應(yīng)用卻可以無限制地訪問Gmail,Google Drive,谷歌日歷等。

用戶起初不得不給應(yīng)用授予多種權(quán)限,比如訪問本地帳戶;訪問網(wǎng)絡(luò);發(fā)起一個訪問finance.google.com的網(wǎng)頁對話——這是發(fā)布網(wǎng)頁可用的令牌時的最后一步。但是,如果用戶期望整合谷歌財經(jīng),那么就沒有什么能令他們感到驚奇的了。

一旦不法者擁有了有效令牌,他們就可以查看你的搜索記錄等。Young指出,如果被盜用的人恰好是谷歌行政人員,那么攻擊者可能會控制行政管理的帳戶,更改密碼,修改權(quán)限等。

但是,他們的動作必須快以至于谷歌的自動掃描可能注意不到他們的行為,但是Chocolate Factory已經(jīng)著手修復(fù)這個安全漏洞了。

這個漏洞使我們深思,當(dāng)便利超越了開發(fā)者特權(quán)順序的安全性時,會出現(xiàn)什么情況。雖然并非所有人都可以利用這個漏洞,但是這一漏洞的曝光也提醒了我們要在授權(quán)的時候三思而后行——并且要敦促谷歌這類公司盡快修補漏洞。

責(zé)任編輯:藍(lán)雨淚 來源: ZDNet
相關(guān)推薦

2011-11-23 09:57:28

安卓驅(qū)動

2015-04-30 12:41:29

微軟Windows 10

2015-06-09 10:36:13

Cloud FoundAzurePaaS

2011-08-11 10:04:08

360安卓手機(jī)

2022-09-13 11:15:40

黑客網(wǎng)絡(luò)攻擊釣魚攻擊

2022-07-22 14:32:29

賬號登錄服務(wù)鴻蒙

2010-06-10 22:02:46

2015-02-09 15:25:52

換膚

2022-09-01 15:09:19

漏洞補丁網(wǎng)絡(luò)攻擊

2012-03-26 09:27:40

谷歌安卓開發(fā)谷歌安卓

2020-03-04 09:35:55

開源技術(shù) 軟件

2020-12-07 09:31:47

AI 谷歌人工智能

2021-08-01 08:16:53

谷歌安卓Android

2021-08-04 16:36:12

谷歌身份驗證One Tap

2013-08-06 18:01:30

2015-11-03 15:29:49

ONOS開放網(wǎng)絡(luò)操作系統(tǒng)SDN

2019-06-04 09:14:56

2023-02-13 11:34:13

數(shù)字孿生工業(yè)4.0

2023-08-30 17:23:58

谷歌LlamaClaude

2022-09-21 06:02:58

微軟Windows 11
點贊
收藏

51CTO技術(shù)棧公眾號