岛国av一区二区_不卡av片_超碰997_精品国产一区二区在线_av中文天堂在线_韩国舌吻呻吟激吻原声

ITBear旗下自媒體矩陣:

免密登錄成黑客后門,數百萬用戶隱私裸奔

   時間:2026-01-22 17:42:41 來源:IT之家編輯:快訊 IP:北京 發表評論無障礙通道
 

1 月 22 日消息,科技媒體 Ars Technica 今天(1 月 22 日)報道,聯合研究團隊近日發布論文指出,數百萬用戶正因短信(SMS)中的免密登錄鏈接面臨嚴重的隱私泄露風險。

該研究由新墨西哥大學、亞利桑那大學、路易斯安那大學及 Circle 公司聯合發布,指出廣泛應用于保險報價、求職招聘及家政服務等領域的“短信免密登錄”功能,正將數百萬用戶的隱私置于危險境地。

注:為了省去用戶記憶密碼的麻煩,許多服務商僅要求用戶輸入手機號,隨后通過短信發送包含認證鏈接的消息。

然而,研究人員指出,這種看似便捷的機制背后存在重大設計缺陷,讓詐騙者能夠輕易實施身份盜竊,甚至在未獲授權的情況下查看或修改用戶的部分保險申請單等敏感業務數據。

該安全漏洞的根源在于驗證鏈接的生成機制過于簡單,缺乏足夠的隨機性(即“低熵”)。研究發現,許多服務商生成的安全 tokens 呈現出明顯的序列規律。

攻擊者無需具備高深的網絡安全知識,只需使用消費級硬件,對截獲或推測的 URL 鏈接末尾進行簡單修改(例如將字符“ABC”遞增為“ABD”),即可通過“枚舉攻擊”訪問其他用戶的賬戶。

部分劣質服務甚至允許攻擊者在點擊鏈接后,無需任何額外驗證即可長驅直入,且這些鏈接的有效期往往長達數年,進一步放大了安全隱患。

為了評估事態嚴重性,研究團隊分析了公共短信網關中超過 3300 萬條短信,提取了約 3.23 億個唯一 URL。結果令人觸目驚心:在涉及的 177 項服務中,有 125 項允許攻擊者大規模枚舉有效 URL。

盡管漏洞已公開,但服務商的響應速度令人擔憂。在研究人員嘗試聯系的 150 家受影響服務商中,僅有 18 家給予回復,最終只有 7 家修復了缺陷。

針對此類風險,DuckDuckGo 和 404 Media 等隱私導向型網站已轉向使用基于電子郵件的“魔術鏈接(Magic Link)”。這種方式通過發送有時效限制(如 24 小時內有效)的一次性登錄鏈接,結合郵箱本身的雙重驗證(2FA),在一定程度上提升了安全性。

 
 
更多>同類資訊
全站最新
熱門內容
網站首頁  |  關于我們  |  聯系方式  |  版權聲明  |  爭議稿件處理  |  English Version
 
主站蜘蛛池模板: 亚洲免费二区 | 国产69精品久久久久久久久久 | 婷婷色影院 | 成人毛片在线视频 | 国产黄色在线 | 91福利小视频 | 国产又粗又硬又长 | 黄色一级网站 | 黄页在线免费看 | 欧美日韩国产中文字幕 | 噜噜噜视频 | 成年人午夜视频 | 日韩无套 | 国产69久久 | 性做爰过程免费看 | 丰满少妇一级 | 亚洲片在线观看 | 一区二区三区美女视频 | 激情另类 | 国产一区二区三区在线视频 | 欧美黄色免费观看 | 久久精品国产精品亚洲精品色 | 亚洲欧美一二三区 | 亚洲欧美日韩成人在线 | 久久久男人的天堂 | 成人免费超碰 | 视频国产在线 | 一区二区三区视频在线观看 | 国产九九热 | av中文字幕在线看 | 超碰中文字幕在线 | 国产精品天天看 | 欧美 中文字幕 | 51精产品一区一区三区 | 日本专区 | 亚洲乱轮视频 | 国产成人三级在线观看 | 久久影院午夜 | 九九视频网 | 黄色一级视频网站 | 五月婷婷一区二区三区 |