中文

切勿泄露你的密钥:理解、度量并利用小程序中的AppSecret泄露

密码学与安全 2023-06-16 v1

摘要

微信中的移动小程序自2017年推出以来已获得显著流行,规模可与Play商店中的Android应用相媲美。与Google类似,微信提供商腾讯提供API以支持小程序开发,并在微信应用内维护小程序市场。然而,小程序API常在社交网络平台内管理敏感用户数据,既在微信客户端应用中,也在云端。因此,已实施加密协议以保障数据访问安全。本文表明,微信本应要求仅在小程序后端使用用于认证小程序的“appsecret”主密钥。若该密钥在小程序前端泄露,可对小程序开发者和用户造成灾难性攻击。利用小程序爬虫与主密钥泄露检测器,我们度量了3,450,586个被爬取的小程序,发现其中40,880个泄露了其主密钥,使攻击者能实施账户劫持、推广滥用和服务窃取等多种攻击。通过对百度小程序的测试与度量也确认了类似问题。我们已将这些漏洞及易受攻击小程序列表报告给腾讯和百度,其向我们发放了漏洞赏金,且腾讯近期基于我们的发现发布了新API以防御此类攻击。

关键词

引用

@article{arxiv.2306.08151,
  title  = {Don't Leak Your Keys: Understanding, Measuring, and Exploiting the AppSecret Leaks in Mini-Programs},
  author = {Yue Zhang and Yuqing Yang and Zhiqiang Lin},
  journal= {arXiv preprint arXiv:2306.08151},
  year   = {2023}
}

备注

This is the preprint of our CCS 2023 paper