移动APP存重大安全隐患,用户数据未启用HTTPS加密

前言

过去的2015“双十一”,天猫最终以912.17亿元的交易额创下惊人纪录。值得注意的是,天猫移动端交易额为626亿元,占比达68.67%,远超PC端交易规模。这预示着电子商务的移动时代真正到来,移动端正式成为与PC端并驾齐驱的主流渠道。到目前为止,以天猫为代表的在线购物市场及以携程为代表的在线旅游市场,都出现移动端交易量快速增长的趋势。

移动互联网火热,APP使用量呈现爆发式增长,但移动APP安全却存在巨大的安全隐患。沃通CA针对一些热门APP检测的综合结果显示,90%以上的APP未使用HTTPS加密连接;已启用HTTPS连接的页面,98%不校验证书链和证书签发者,甚至不验证证书域名是否匹配。本文以主流在线购物和在线旅游APP的检测结果为例,从用户数据传输安全角度,探讨APP安全问题。

沃通CA互联网安全监测中心对主流在线购物和在线旅游APP进行检测发现:

(1)携程、艺龙APP均全站未启用HTTPS加密,超千万用户数据HTTP明文“裸奔”;

(2)天猫APP的HTTPS连接没有校验证书链和证书签发者,极容易被黑客劫持加密流量,窃取用户名密码以及银行卡号等机密信息;

(3)途牛、阿里旅行等在线旅游APP,HTTPS连接均没有校验证书链和证书签发者。

携程APP超千万用户数据明文“裸奔”

比达咨询2015年4月手机APP用户监测数据显示,携程APP月活跃用户数超1900万,艺龙APP月活跃用户近400万。但这两款APP都采用全站HTTP明文传输协议,这意味着,携程、艺龙APP上超两千万用户数据都以明文方式在互联网上“裸奔”,通过简单的代理抓包工具就可以捕获APP传输数据,其中可能包含用户的账号密码、身份证号、手机号、真实姓名、酒店预订记录、出行记录等隐私信息。

携程APP全站明文传输

艺龙APP传输数据,明文泄漏用户手机号

天猫APP的HTTPS不校验证书链和证书颁发者

阿里旗下的淘宝和天猫均在今年启用了全站HTTPS加密,天猫APP除了部分页面和CDN外,基本上实现了全站HTTPS加密访问。但经过测试发现,天猫APP的HTTPS根本不会校验证书链和证书颁发者,通过简单的DNS劫持和自签证书就能够获取到用户APP传输的加密数据。

从下面2张图可以看出,通过自签SSL证书和虚假服务器,对天猫APP进行ARP欺骗和DNS欺骗,就可以使天猫APP客户端与虚假服务器成功建立连接,并使用自签SSL证书加密传输数据。这个漏洞一旦被黑客利用,将对用户隐私和资金安全造成严重威胁。

天猫APP与虚假服务器成功建立连接

天猫APP与虚假服务器完成SSL握手

主流旅游APP仅部分页面启用HTTPS

途牛、阿里旅行等APP都只在部分页面启用HTTPS,其他页面均为明文传输;HTTPS均没有校验证书链和证书颁发者,同样可以通过欺骗手段,利用自签SSL证书和虚假服务器获取到用户APP传输的加密数据。

途牛APP与虚假服务器成功建立连接

阿里旅行APP与虚假服务器成功建立连接

超过90%以上APP未启用HTTPS加密

除了上述在线购物和在线旅游APP以外,沃通CA还对其他热门APP程序进行了检测,其中包括网银APP。综合结果显示,超过90%以上的APP未使用HTTPS加密连接;已启用HTTPS连接的页面中,98%不校验证书链和证书颁发者,有些甚至不验证证书域名是否匹配。

总结

SSL加密认证技术是互联网最基础的安全防护措施,所有APP开发者都应重视。苹果iOS9系统已经明确要求APP强制升级使用HTTPS协议,可见HTTP明文传输的安全问题已经异常严重。沃通CA呼吁:APP开发者一定要为APP服务器部署全球信任的SSL证书,通过HTTPS加密防止数据泄露,通过SSL认证防止中间人欺骗和劫持,保护用户数据传输安全。

原文发布时间为:2016-01-05

本文作者:FreeBuf

时间: 2024-07-31 09:27:05

移动APP存重大安全隐患,用户数据未启用HTTPS加密的相关文章

315晚会曝光通信安全隐患 阿里云将推HTTPS加密服务

近日央视315晚会再次将公共WIFI当中的风险暴露在所有人面前,这让很多人感到非常不安.而解决这一威胁的终将是更安全的技术. 阿里云今天宣布,将在4月份对外推出HTTPS加密解决方案,帮助每一个企业,在用户访问APP及网站时加强安全链接,保障中间传输的信息不会被他人劫取,提高服务的安全性,防止用户的财产和隐私受到侵犯. 据悉,阿里云提供全链路 HTTPS封装的分布式服务,旗下负载均衡.CDN.DDoS高防,Web应用防火墙等产品全面支持HTTPS技术,全方位保护云上企业的数据传输安全. 同时,阿

Facebook称成黑客攻击目标 但用户数据未泄漏

中介交易 SEO诊断 淘宝客 云主机 技术大厅 [导读]被攻击也在扎克伯格意料之中,这也许是黑客对于这家崇尚黑客文化的公司的一种调侃. 据国外媒体报道,Facebook周五声称,在最近的几周内,黑客已经将攻击工具渗透到该社交网站部门员工的笔记本电脑之中,这也导致了作为全球第一大社交网站的Facebook成为了新一波网络黑客攻击的另一大牺牲品. 不过,Facebook声称,该社交网站的用户数量并未因黑客攻击而泄漏.据Facebook发布的官方博客显示,该社交网站的部分员工在上个月访问网站后,他们的

新年警惕:多数手机银行App存安全隐患

本文讲的是 :   新年警惕:多数手机银行App存安全隐患 ,[IT168 编译]Praetorian的安全专家本月测试了275个苹果iOS和Android手机银行应用程序,这些应用程序来自50家个主要金融机构.50家大型区域性银行和50家大型美国信用合作社.结果发现,80%的应用程序配置不当,没有使用最佳软件做法来构建.这些被测试的知名银行包括:美国银行.花旗银行.富国银行.高盛.摩根士丹利.第一资本金融以及太阳信托银行.Praetorian并没有透露每个银行的应用程序在测试中的表现. 目前,

消息称苹果iCloud中国用户数据转存至中国电信云服务

江西省抚州市政府网站显示截图8月14日消息,有消息称,苹果公司iCloud中国用户的数据已开始转存至中国电信云存储,此前iCloud产生的数据大多被存储至美国的数据中心.此次数据存储转移是苹果iCloud数据存储首次进入中国大陆地区.据江西省抚州市政府网站显示,在网站部门信息公开栏目中,有一条来自抚州市崇仁县电信分公司,发布于8月12日的主动公开信息显示:"苹果iCloud生产流量割接至中国电信云存储服务",即苹果iCloud中国用户的数据已完成转存中国电信云服务.据电信公司披露的信息

科技业抱团 反对美政府索取存于国外用户数据

[摘要]棱镜门 发酵后,微软思科苹果等企业均开始组织美国政府随意获得用户数据.科技业抱团 反对美政府索取存于国外用户数据6月15日消息,微软正在通过法律渠道,阻止美国政府和司法部门随意获得保存在 美国以外的用户数据.日前,苹果和思科,最新加入了支持微软的行列.在美国国内,美国政府尤其是情报机构要求科技公司提供用户数据,已经不是新闻.科技行业的要求,是希望能够向公众公布政府索取的更详细信息,以免成为泄漏用户隐私的"替罪羊".而这一轮 新的纠纷,主要 围绕美国政府和司法机构,索取科技公司保

雅虎求职网站存可能泄露用户数据的严重漏洞

11月17日,据国外媒体报道,据以色列安全公司Imperva称,雅虎求职网站上个星期发现了一个可能泄露用户数据的严重安全漏洞.它在一个已知的的犯罪论坛中发现有人正在讨论这个安全漏洞.这是一种名为"盲SQL注入"的标准的SQL注入攻击安全漏洞,可能已经泄露了用户的账户细节和支付数据. 这个安全漏洞从理论上说没有直接的SQL注入攻击那样严重,因为这种攻击需要使用精心制作的对目标数据库的SQL查询以获取返回的信息,而不是简单地看到直接的结果. 然而,据Imperva首席技术官Amichai

AirDroid 爆安全隐患,千万用户数据面临黑客入侵风险

据国外技术博客 Zimperium 报道,作为 Android 系统上最好用的手机同步.备份软件,AirDroid 被爆使用静态加密.简单加密的方法来传输软件更新文件和敏感用户数据.只要黑客或恶意入侵者与使用 AirDroid 用户在同一网络中,黑客就可以利用这一漏洞来远程控制设备,获取设备的完整控制权,给用户安全造成威胁. 据悉自今年 5 月开始,这一漏洞就一直存在在 AirDroid 开发者版的软件中,版本号高于 4.0.0.1 的版本都存在这一漏洞.据ArsTechnica报道,截至12月

央视报道:UC浏览器存安全漏洞,用户账户频遭盗取

本月,央视新闻曝光黑客利用安卓手机系统及UC浏览器等手机APP存在的安全漏洞植入木马病毒,窃取用户隐私数据,目前已导致多名用户网银.支付宝账号密码被盗.这是今年5月份以来UC浏览器第二度被曝光安全问题. 黑客利用UC浏览器安全漏洞盗取手机用户支付宝余额 根据央视新闻报道,手机用户王小姐日前收到朋友发来的二维码,扫码后手机自动下载了一张陌生的美女图片,对此王小姐并未引起警惕,谁知当晚其支付宝账户中的几百元余额竟不翼而飞! 手机安全专家现场模拟还原了黑客的作案手法: 首先,黑客制造一个包含木马病毒的

外媒:BAT浏览器用户数据极易破解 BAT均称已修复问题

3月29日消息,据国外媒体报道,加拿大研究所Citizen Lab今日发布报告称,腾讯QQ浏览器在向其服务器传输用户数据时,要么使用易于破解的加密方法,要么不加密.加上此前曝光的阿里巴巴旗下UC浏览器和百度浏览器,BAT三家网络浏览器的数据安全隐患已然不容小觑.     外媒:BAT浏览器用户数据极易破解 BAT均称已修复问题 对此,腾讯表示,公司已经调查并解决了Citizen Lab提出的QQ浏览器问题."我们重视用户的隐私,对收集的任何数据都进行了小心谨慎地处理,"腾讯在一份电邮声