科技改變生活 · 科技引領未來

    • 首頁
    • 資訊
    • 技術
    • 百科
    • 問答
    • 學習
    • 看看
    • 站長
    • 生活
    • 快訊

    首頁 > 資訊 > 快訊

    安卓APP漏洞檢測 驗證碼被重復利用漏洞分析與匯總

    時間:2019-08-27 12:29 作者:sinesafe

    在對客戶網站以及APP進行安全檢測的同時,我們SINE安全對驗證碼功能方面存在的安全問題,以及驗證碼漏洞檢測有著十多年的經驗,在整個APP,網站的安全方面,驗證碼又分2種,第一個是登陸的身份驗證碼,再一個對重要的操作進行的操作驗證碼,雖然從名字上都是驗證碼,但這兩種所包含的內容是不一樣的。

    登陸身份驗證碼的功能是用來判斷當前賬戶登陸是否是賬戶者本身,簡單來說是判斷是否是賬戶的擁有者,用驗證碼來效驗,用戶注冊賬號的時候都會填寫手機號,那么手機號就作為身份唯一的證明,通過接收短信驗證碼來登陸網站,以及APP。重要操作方面的驗證碼,比如一些資金,提現,轉幣,充值,修改銀行卡,牽扯資金類的重要操作,含有這個修改密碼等等的屬于操作類型的驗證碼,為的是防范別人盜用賬戶,對賬戶進行篡改,給賬戶擁有者帶來損失,把握風控。

    這兩種驗證碼的功能都不一樣,所以在對APP,網站進行安全檢測的同時,查找出來的漏洞,以及發生的安全問題,都不一樣。我們SINE安全工程師在對其他客戶平臺,APP進行測試總結下來的經驗,來跟大家講將驗證碼安全上的問題。

    使用驗證碼為的就是提高APP安全,網站的安全性能,解決網站賬戶被暴力破解,頻繁的API訪問,重要操作上的驗證碼二次確認,防止惡意操作導致用戶賬戶本身受損失,這些安全方面,都是為了區別開軟件與人工,當用戶被暴力破解,一般都是采用軟件進行攻擊操作,包括頻繁的訪問某一個API接口,也都是由軟件實施,人工根本不可能實現。驗證碼安全檢測,主要從以下幾個方面進行測試:

    驗證碼是否可以重復利用,驗證碼是否可被軟件ocr文字自動識別,驗證碼是否被可以被繞過,驗證碼在一分鐘內是否有數量的安全限制,驗證碼的生成規則是否可逆,輸入驗證碼出錯的次數是否會開啟二次安全驗證,根據近10年的安全測試經驗,我們SINE安全統計發現驗證碼被重復利用,被自動識別這些漏洞是經常出現的,下面講一下驗證碼被重復利用漏洞:

    正常來講驗證碼在設計過程都是與session值進行綁定,當session產生第一時間,驗證碼也會緊跟其后,也會直接生成與當前的session值進行雙向的綁定。當用戶訪問APP,網站登錄的時候,會自動加載驗證碼,登錄請求到數據庫進行查詢比對,用戶的賬號密碼是否正常,驗證碼也會判斷是否正確,但這兩個請求是分開來的,一個走數據庫,一個走驗證碼,各盡其責。如果是可以先請求驗證碼,再請求數據庫,這就導致安全問題的發生,APP的開發人員在設計的時候大多數考慮的是驗證碼是否輸入正確,如果正確就通過,而忽略掉了可以調換業務流程的先后順序,要判斷登陸與驗證碼的請求是否同步,在這個細節上,導致驗證碼被重復利用。

    我們在測試其他客戶APP,網站的時候,用戶登陸時候先輸入驗證碼,驗證碼通過安全效驗后,直接可以進行登陸用戶賬戶與密碼,在這個過程可以導致暴力破解的漏洞產生。

    下一篇我們將會分享驗證碼被自動識別漏洞,希望我們的分享能給網站運營者與開發人員一些幫助,當在開發APP,網站驗證碼功能上一定要謹慎,根據我們分享的安全問題著重測試,并修復漏洞,完善網站的整體功能。

    cript> document.writeln('版權聲明:本文內容由互聯網用戶自發貢獻,本站不擁有所有權,不承擔相關法律責任。如發現本站有涉嫌抄襲侵權/違法違規的內容, 請發送郵件至 yy@haotui.cn 舉報,一經查實,本站將立刻刪除。') cript>

    相關話題

    • 飛利浦,深耕于市場的回音壁行業領導者
    • 索尼h.ear系列WH-H900N藍牙降噪耳機 給用戶帶來Hi-Res高品質音樂
    • “凈水器孤兒”領養服務公益活動走進海口,立升凈水助力解決售后問題
    • 蘋果誤刪除通訊錄恢復?千萬別錯過這幾個實用方法
    • 618“賬單”后遺癥 還唄幫你解決
    • 山寨APP的“內斗”江湖
    • STEAM課程都有哪些?
    • 油咔咔—汽車加油卡充值省錢神器
    • 創維冰箱怎么樣?廚房顏值擔當、ACS空氣凈化系統除異味克星
    • 健康共同體元年:互聯網+醫療3.0,「潛龍」隱現
    • 運動生活“一款就夠” 索尼WF-SP900真無線藍牙耳機
    • 8MSaaS:你的企業用SaaS軟件了嗎?
    • 數字時代,IT服務先行-文思海輝獲又一數字化轉型大獎
    • 2019最強機頂盒排名,真機皇無懼比較,憑實力力壓群雄
    • 智能電視如何遠程下載軟件?當貝市場親測教程
    • 索尼憑借技術優勢打造出最高端Z9G 8K智能電視產品
    • 金嵩科技幫大家快速踏上投資理財道路
    • 跟上信息化的步伐,希沃助力黔西南新市民學校教師暑期培訓
    • 遮擋不住的細節 你的一切都被看在了眼里
    • 農村凈水器騙局觸目驚心 蘇寧讓留守老人不再越陷越深?

    熱門推薦

    • 沈騰馬麗回應互聯網爸媽
    • 周深貴陽演唱會
    • 中國科學院資深院士張存浩逝世
    • 美俄兩國防長通電話
    • TKL3比1DYG拿到第二輪首勝
    • 多地禁止一線教師暑假值班
    • 多部門駁斥美簽署所謂涉藏法案
    • 裴文宣的愛都藏在行動里
    • 假如我在飛機上遇到明星
    • 官方:北部灣海域有四艘沉船
    • 曾舜晞:我弟是我偶像
    • 王玉雯帶照片讓張新成簽名
    • 亞馬爾17歲生日快樂
    • SNH48王奕周詩雨予你巡演成都站
    • 巧了你也穿了白色入境
    • 杰倫布朗官宣女友
    • 布朗尼三分8中0
    • 原來胡歌也不能笑著離開理發店
    • 銀河系比想象中更大
    • 樊振東全紅嬋再同框

    sinesafe

    關注
    免責聲明:本文章由會員“陳熙東”發布,如果文章侵權,請聯系我們處理,本站僅提供信息存儲空間服務 如因作品內容、版權和其他問題請于本站聯系

    關注排行榜

    1. 1沈騰馬麗回應互聯網爸媽
    2. 2周深貴陽演唱會
    3. 3中國科學院資深院士張存浩逝世
    4. 4美俄兩國防長通電話
    5. 5TKL3比1DYG拿到第二輪首勝
    6. 6多地禁止一線教師暑假值班
    7. 7多部門駁斥美簽署所謂涉藏法案
    8. 8裴文宣的愛都藏在行動里
    9. 9假如我在飛機上遇到明星
    10. 10官方:北部灣海域有四艘沉船

    編輯精選

    Copyright ?2009-2022 KeJiTian.Com, All Rights Reserved

    版權所有 未經許可不得轉載

    增值電信業務經營許可證備案號:遼ICP備14006349號

    網站介紹 商務合作 免責聲明 - html - txt - xml

    感谢您访问我们的网站,您可能还对以下资源感兴趣:

    经典香港**毛片免费看_91精品一区二区综合在线_欧美人与性动交a欧美精品_国产小视频在线看