中文

超级应用中认证密钥泄露与可利用性的度量:以微信为例

密码学与安全 2023-07-19 v1

摘要

我们对导致小程序到超级应用认证绕过开发者不安全实践进行了大规模度量,其中为此类认证硬编码开发者密钥是主要因素。我们还通过考察超级应用服务端个体 API,分析了小程序中开发者密钥泄露的可利用性与安全后果。我们开发了一个用于度量此类密钥泄露的分析框架,主要分析了 110,993 个微信小程序和 10,000 个百度小程序(两个最突出的超级应用平台),以及另外几个数据集以测试开发者实践与平台安全管控随时间的演进。我们发现大量微信小程序(36,425,32.8%)和少数百度小程序(112)泄露了其开发者密钥,这会给小程序用户和开发者带来严重的安全与隐私问题。一个甚至在超级应用平台上没有账号的网络攻击者,可有效击垮小程序、向用户发送恶意与钓鱼链接,并访问小程序开发者及其用户的敏感信息。我们负责任地披露了发现,并提出了可被视为缓解或消除开发者在小程序前端代码中硬编码应用密钥根本原因潜在方向。

关键词

引用

@article{arxiv.2307.09317,
  title  = {Measuring the Leakage and Exploitability of Authentication Secrets in Super-apps: The WeChat Case},
  author = {Supraja Baskaran and Lianying Zhao and Mohammad Mannan and Amr Youssef},
  journal= {arXiv preprint arXiv:2307.09317},
  year   = {2023}
}

备注

Accepted at RAID 2023: Symposium on Research in Attacks, Intrusions and Defenses