信任客户端可能是一个安全漏洞

主要观点:

  • 讨论在 blink-dev 谷歌群组中关于浏览器开放性与用户选择的话题,提到 Chrome 缺乏某些功能会导致开发者离开,影响用户体验。
  • 以麦当劳应用为例,阐述其对客户端的诸多限制措施,包括检查内部存储、安装的应用等,且错误页面提示不明。
  • 指出麦当劳应用中通过 WebView 处理的优惠活动存在安全漏洞,公司服务器未验证请求来源,信任客户端存在风险。
  • 说明未修改的设备也可能利用服务,以及用户可以通过各种方式绕过应用的检查,如更改目录名、修改包名等。
  • 强调典型用户不会研究应用的运行机制,如果应用出现问题,会受到影响,如不知情用户因误判而受挫,有 root 权限的用户可绕过检查,特定设备用户需更多工作才能通过检查。
  • 最后指出这种方式并不能有效阻止欺诈。

关键信息:

  • 浏览器开放性与用户选择的讨论及相关影响。
  • 麦当劳应用的限制措施及错误页面。
  • 麦当劳应用优惠活动的安全漏洞及相关代码。
  • 用户绕过应用检查的方式。
  • 不同类型用户受影响的情况。

重要细节:

  • 浏览器讨论中提到的开放导致某些服务不可用及开发者流失等问题。
  • 麦当劳应用检查的具体内容,如内部存储目录、安装应用等。
  • 优惠活动页面的界面及操作流程。
  • 绕过检查的具体方法,如对 TWRP 备份、Magisk 应用等的处理。
  • 不同类型用户受影响的具体例子,如某些手机型号的误判等。
  • 关于欺诈的说明及相关图片。
阅读 9
0 条评论