在数百个Android应用程序中发现的敏感访问令牌和密钥
Apple的iCloud保存已删除的浏览器记录
Apple的未来取决于1000美元的iPhone 8+智能手机
全球IOT安全标准仍然难以捉摸
攻击者开始从CouchDB和Hadoop数据库中擦除数据
谷歌让用户与地图获得社交
里约热茶用自动列车运输铁矿石
AWS季度收入持续上升,但增长放缓
Raspberry PI用于工业应用的新电脑销售
英国金融服务公司向新服务提供技术投资
公司期待云安全的自动化
全球银行的五分之一,艾迪将促进客户体验
微软的浏览器恢复失去习惯,差价达到25%
Ex-DWP IT承包商赢得IR35案例对抗HMRC
Coinrail Cyber​​ Heist强调需要交换安全性
Microsoft在挪威扩展了数据中心占地面积
Superbike Team添加了管理的UC来支持赛车手
基于JavaScript的攻击简化了浏览器漏洞利用
IT高管认为企业正在进行数字转型缓慢
思科的一体化火花板将云放在墙上
俄罗斯的网络表归咎于美国竞选黑客现在瞄准MACS
汽车加油站达到5,000〜2032
为什么微软的AI是关于帮助任何人的智能代理人
MPS SLAM政府为生物识别战略延迟
东芝在混乱中,但没有退出电脑
APAC仍然是软件盗版的热床
更多APAC消费品公司预计将采用区块链
微软将于3月26日退出原始Windows 10
Bolloré群体与阿里巴巴合作云和合作开发
Avaya表示,破产是迈向软件和服务的一步
量子是革命性的,但英国必须修复资金
保险公司Beazley符合全球挑战,以保护移动劳动力
面试:科技学徒如何改变一个人的生命
GlaxosMithKline R&D使用Hadoop创建数据平台,以获得科学数据的内部共享
WorldPay说,区块链技术缺乏足够的用例违反造型案件
雀巢尼斯不需要的移动应用程序在芽中蔓延
基于电子邮件的网络攻击收集动量
需要准备网络攻击警告突出显示
最近的恶意软件攻击波兰银行与更广泛的黑客攻击竞选活动
市长Khan竞标将伦敦成为世界上最聪明的城市
思科的火花板看起来像iPad - 像一个一样
医疗公司将VTAX和SAN睡眠睡眠以节省30万英镑的规模
银河系注释7火灾后面的原因也不令人惊讶
网络罪犯使用假域名到诈骗业务
英国科技公司增加出口超过20%
微软的自定义语音识别服务点击公共测试版
2018年蓝宝石“智能企业”的SAP银行
作为总理推出Brexit计划,Techuk呼吁交易服务
最近的WordPress漏洞用于挫败150万页
Pipenv项目承诺包装Panacea for Python
您的位置:首页 >科技 > 技术前沿 >

在数百个Android应用程序中发现的敏感访问令牌和密钥

2021-08-07 10:44:38 [来源]:

许多开发人员仍然将敏感的访问令牌和API键嵌入到其移动应用程序中,将数据和其他资产存放在风险的各种第三方服务上。

通过网络安全公司进行的一项新的研究,可在16,000份Android申请中缺乏差异,显示大约2,500名有一些类型的秘密凭证硬编码。该应用程序被公司于11月发布的在线工具扫描。

当提供的访问范围限制时,可以对第三方服务进行第三方服务的硬编码访问密钥。但是,在某些情况下,开发人员包括解锁对可以被滥用的敏感数据或系统的访问的键。

这是由于缺乏的304个应用程序,其中包含了Twitter,Dropbox,Flickr,Instagram,Slack或Amazon Web服务(AWS)等服务的访问令牌和API键。

16,000中的三百个应用程序可能似乎不太喜欢,但根据其类型和与之关联的特权,单个泄漏的凭证可能会导致大规模的数据泄露。

例如,Slack令牌可以提供开发团队使用的聊天日志,这些可以包含用于数据库,连续集成平台和其他内部服务的额外凭据,更不用说共享文件和文档。

去年,网站安全公司检测的研究人员发现了超过1,500个松弛访问令牌,该令牌已被硬编码为GitHub托管的开源项目。

AWS访问密钥也已在过去的GitHub项目中找到了数千个,迫使亚马逊开始积极扫描此类泄漏并撤销暴露的键。

在分析的Android应用程序中发现的一些AWS键具有允许创建和删除实例的完全权限,因此贫困的研究人员在博客文章中表示。

删除AWS实例可能导致数据丢失和停机时间,同时创建它们可以为受害者提供计算能力的攻击者“费用。

这不是第一次在移动应用中找到了API键,访问令牌和其他秘密凭据。2015年,德国达姆施塔特技术大学的研究人员揭示了存储在Android和IOS应用程序中的后端服务(BAAS)框架的超过1,000个访问凭据。这些凭证解锁了超过1850万数据库记录,其中包含5600万个数据项,该数据项存储在BAAS提供商上的应用程序,如Facebook所拥有的解析,Cloudmine或AWS。

本月早些时候,安全研究员发布了一个名为Truffle Hog的开源工具,可以帮助公司和inpidual开发人员扫描他们的软件项目,以便在某些时候添加的秘密令牌,然后忘记了。

郑重声明:本文版权归原作者所有,转载文章仅为传播更多信息之目的,如有侵权行为,请第一时间联系我们修改或删除,多谢。