前沿数码资讯:安全公司称偷窥者可以偷看Tinder上的照片
科技、数码、互联网新闻如今都成为了大众所关注的热点了,因为在我们的生活当中如今已经是处处与这些相关了,不论是手机也好,电脑也好,又或者是智能手表也好,与之都相关,那么今天小编也是为大家来推荐一篇关于互联网科技数码方向的文章,希望大家会喜欢哦。
据一家安全公司称,Tinder用户下载的图片可能会被偷窥者看到,用户是否会在图片上左右滑动。
这些漏洞是由应用安全测试公司Checkmarx的研究人员发现的,基于HTTP连接的使用和可预测的HTTPS响应大小,它允许攻击者解码加密签名并查看用户对另一个用户的配置文件采取了什么操作。
Checkmarx的网络安全布道者Amit Ashbel告诉ZDNet:“加密的方法实际上允许攻击者理解加密本身,或者从加密的类型和长度推导出实际使用的数据。”
在应用程序的大多数方面,Tinder使用HTTPS通信协议来安全传输数据。然而,当涉及到用户的个人资料图片时,Tinder仍然使用HTTP协议,这是一种较老的、不太安全的通信协议,Checkmarx的应用安全研究经理Erez Yalon告诉ZDNet,“在2018年,这种协议已经不再合理了”。
Tinder请求下载图片时使用HTTP连接,允许攻击者在与用户相同的网络上——比如公共wi-fi热点——浏览用户的个人资料,查看他们是否在打开和发送消息。攻击者甚至可以通过拦截流量来改变图像。
“它允许用户在一个开放的网络中查看所有发送到设备上和从设备上发出的图像。也允许他们改变。如果他们想做恶意的,他们可以改变图像,他们可以把广告,”亚伦说。
第二个漏洞源于Tinder部署加密的方式,即使使用的是HTTPs。攻击者不仅可以分析来自API服务器的流量,并查看Tinder用户看到的图片,还可以查看他们对配置文件采取了什么行动——他们是否喜欢这些配置文件,是否不喜欢,是否超级喜欢。
研究人员发现,Tinder应用程序的安全漏洞可能会危及用户隐私。
Tinder API根据用户的响应从服务器发送加密的数据包。但这些加密的反应是可预测的,因为每个行动的有效载荷的大小保持不变——关键的长度永远是一个长度,长度为一个不喜欢,超级喜欢和一个长度,允许一个观察攻击者破解行动他们查看用户的配置文件。
参见:网络战争:网络冲突可怕未来的指南
“如果长度是特定的尺寸,我知道是向左滑动,如果是另一个长度,我知道是向右滑动。既然我知道了图像,我就可以精确地推导出受害者喜欢的,不喜欢的,匹配的,或者超匹配的。我们设法,一个接一个地联系,每个签名,他们的确切回应,”Yalon说。
HTTP连接和可预测的HTTPs的组合允许攻击者监视与他们在同一网络上的Tinder用户,而没有人知道他们的隐私正受到威胁。不需要特殊的技术,攻击者只需要有一个数据包嗅探器来查看数据。
亚伦说:“这次攻击完全看不见,因为我们没有采取任何积极的行动。“如果你在一个开放的网络上,你可以这样做,你只需嗅探数据包,就能知道到底发生了什么,而用户没有办法阻止它,甚至不知道它已经发生了。”
研究人员还没有发现使用这种攻击的证据,但是Yalon告诉ZDNet,因为没有办法追踪秘密攻击,“我们不能确定它没有发生”。
Checkmarx在几个月前通知了Tinder这个漏洞,但是这家安全公司已经决定将这项研究公之于众,努力让用户意识到风险,因为还没有发布补丁。
“我们非常重视用户的安全和隐私。我们使用一个工具和系统的网络来保护我们平台的完整性,”Tinder的一位发言人告诉ZDNet。
“和其他所有科技公司一样,我们也在不断提高防御能力,以抵御恶意黑客。例如,我们的桌面和移动网络平台已经加密了个人资料图片,我们也正在努力加密应用体验中的图片,”发言人继续说道。
发言人补充说:“不过,我们不会就我们所使用的特定安全工具或为避免被黑客窃取信息而可能采取的增强措施做进一步的详细说明。”
根据Checkmarx, Tinder应该把所有的图片都移到HTTPS,这样它们就不能在不安全的HTTP连接上被查看。Tinder还被建议确保所有用于响应的包的长度不相同。
他还警告说,仅仅应用加密和HTTPS是不足以确保安全的,因为“你需要考虑如何避免泄露的整个过程”。
免责声明:本文由用户上传,与本网站立场无关。财经信息仅供读者参考,并不构成投资建议。投资者据此操作,风险自担。 如有侵权请联系删除!
-
昌河北斗星X5试驾,简单几步,开启完美试驾之旅。首先,预约试驾,通过官网或4S店轻松完成;其次,到店后由专...浏览全文>>
-
北汽制造勇士试驾预约,是体验这款硬派越野车型的重要环节。4S店提供便捷的线上预约服务,用户可通过官网或电...浏览全文>>
-
极狐阿尔法T6试驾,开启完美驾驭之旅。外观设计动感时尚,线条流畅,充满未来感。内饰豪华舒适,科技感十足,...浏览全文>>
-
长安欧尚520试驾操作指南:1 启动车辆:插入智能钥匙,踩下刹车,按下启动按钮。2 选择驾驶模式:通过中...浏览全文>>
-
试驾五菱凯捷可通过以下几种途径:1 4S店试驾:前往当地五菱汽车授权经销商,直接预约试驾服务,专业销售顾...浏览全文>>
-
MINI试驾线上+线下操作指南线上预约:访问MINI官网或官方APP,选择“试驾预约”,填写个人信息、车型偏好及时...浏览全文>>
-
力帆预约试驾,一键搞定,开启豪华驾驶之旅。只需简单几步,即可在线预约心仪车型的试驾体验,省时又便捷。无...浏览全文>>
-
SONGSAN MOTORS试驾预约,开启非凡驾驶之旅!我们为您精心准备了多款高性能车型,无论您是追求速度的激情玩家...浏览全文>>
-
欧拉试驾预约,轻松几步,畅享豪华驾乘。只需三步,即可开启您的专属体验:第一步,访问欧拉官网或官方APP,点...浏览全文>>
-
MINI试驾,线上+线下操作指南线上预约:访问MINI官网或官方APP,选择“试驾预约”,填写个人信息、车型偏好及...浏览全文>>
- 北汽制造勇士试驾预约,4S店的贴心服务与流程
- MINI试驾,线上+线下操作指南
- 零跑汽车试驾,如何在4S店快速预约?
- 试驾MG4 EV全攻略
- 长安欧尚520试驾操作指南
- IPHONE 17 系列或将提供高达 35W 的有线充电
- OPPO FIND N5 推出迄今为止最薄的可折叠智能手机
- IPHONE 上的 CHROME 和 GOOGLE APPS 正在使用 CIRCLE 进行搜索
- OPPO 推出 WATCH X2
- NOTHING PHONE在 3 月 4 日发布前的完整详细信息
- Nintendo Switch 2 渲染图显示其支架经过重新设计,拥有新按钮,但缺少一个插槽Nintendo Switch 2 渲染图显示其支架经过重新设计 拥有新按钮
- 据传卡西欧 CRW-001 新款金色戒指手表即将上市
- FPGA 游戏机的灵感来自 PS One 起价 149 美元
- 伊利诺伊州住房市场在利率上升的情况下保持稳定
- Realme 14x 5G 搭载联发科 Dimensity 6300 SoC
- 三星 Galaxy S25 Ultra 渲染图泄露 显示圆角设计
- 预计三星 Galaxy S25 Ultra 的边框将比其前代产品更薄
- 三星 Galaxy Unpacked 2025 或将于 1 月 22 日举行
- Rivian 通过假日更新推出 Google Cast 支持
- 圣诞老人的房子在房地产网站上挂牌出售 估价 120 万美元