短网址服务可能泄露你的敏感信息

发表日期:2016-04-21   资讯来源:佰牛科技   浏览:184

来自Cornell Tech的安全研究员Vitaly Shmatikov和Martin Georgiev发现,如果web短网址服务采用了可预测性的操作,就可能会泄露网站的敏感信息。

专家们分析了主流的短网址服务,其中包括Google、Bit.ly和微软。他们发现,通过枚举短网址,可以发现网络上的敏感信息。比如,研究人员就发现了指向微软OneDrive文件夹(未经过加密)的短网址。

Shmatikov在一篇博文中提到:'由bit.ly和goo.gl以及类似的服务,因为太短可以被暴力枚举和扫描。我们的扫描结果发现了一大堆微软OneDrive账户,以及里面的私人文档。它们中的许多都处于开放状态,任何人都可以向其中写入恶意软件,用户设备访问之后就会自动下载。'

专家们还发现,短网址服务还可能泄露用户的个人信息。

我们还发现了许多能泄露个人敏感信息的行车路线,比如用户去的那些医疗设施、监狱和成人场所。

为此,他们写出了一篇题为《六字符分析:短网址对云服务之害》的文章。

谷歌和微软将联手推出新的更安全的短网址服务,当然旧的服务仍然存在漏洞。

研究人员解释,短网址服务通过域名与一个五到七位的字符串组成,但它的简洁性和产生机制可以让攻击者进行爆破枚举攻击。

Shmatikov解释道:'那些token字符串非常短,所以url是可以被爆破枚举的。实际上,原本的长url是长期公开存在的。任何人只要花费一点耐心,借助一些机器的运算就可以发现它们的踪迹。'

大概枚举扫描一亿的url后,专家发现超过110万公开的OneDrive文件,其中包括普通和可执行文件。

在我们扫描的一亿bit.ly短网址url样本中,随机选择了6位字符串作为token的url。其中,有42%是指向有效存在的url地址的,而有19524的url指向了OneDrive / SkyDrive文化和文件夹,并且其中大部分都是可用的。然而,这仅仅是个开始。

信息泄露 短网址 短网址服务 缩短网址服务

在对谷歌短网址的随机枚举扫描过程中,专家们发现了在23965718个链接中,有10%包含行车目的地的敏感信息,比如治病的医院、打胎的诊所,甚至脱衣舞俱乐部。

这表明,短网址服务可能会暴露敏感内容给第三方,专家建议采取措施来限制自动枚举扫描的行为。

专家提示:'使用你自己的解析器和token,而不是去使用bit.ly。并且,我们需要检测并限制相应的枚举扫描行为,考虑使用验证码等技术来阻止机器扫描。最后,设计一个更好的api,使得某个特定的url不会泄露用户分享的其他url。'

内容标签:
深圳网站建设
信息泄露
短网址
短网址服务
缩短网址服务
推荐案例
{ solution_title }
相关资讯

联系我们-新盛娱乐客服开户注册电话15559858555

首页-新盛娱乐公司-电话【15559858555】【微信】新盛公司微同步【在线客服-15559858555】开户电话-客服开户-热线开户-咨询-联系-代理开户-在线开户-开户网址-注册开户-开账号-开会员

日期:2025-06-25    浏览:100

浅谈Seo工作中执行力的重要性

总的来说’PDCAR法则”就是制定好计划马上实施,计划实施完毕后,将整个计划执行的过程回顾一遍,仔细考虑每个细节,确认哪些部分成功了,哪些部分是失败的。

日期:2016-05-16    浏览:120

SEO大牛是如何“原创”网站文章的?

首先是收集长尾关键词,你可以去百度指数、百度相关搜索栏、百度知道问答或者软件等等地方收集到长尾关键词。有一点要注意的是,我们收集好关键词后要进行整理,把明显不相关的长尾词筛选,比如搜索钢管时会出现"钢管舞"这跟做钢管这一产品词没有帮助。

日期:2016-05-16    浏览:123

外链建设如何影响网站关键词排名

再次是外链的相关性远比数量重要,很多SEOER做外链基本不注重相关性,在他们看来,只要悬挂外链的网站有高权重即可,并且觉得外链做的越多越好,也就是说十分注重外链的数量,忽略的质量。

日期:2016-05-16    浏览:122

如何识别SEO中的水货?

百科中原理写的是向百度发送数据包。大哥,你发了也得人家接收执行才行。这边如果写成『缓存溢出可执行漏洞』,那还具有一定可行性。而忽悠大师是不会这么深入研究的,他们最擅长的就是抛出一套理论,让你觉得很高深,很有效,其实具体怎么执行,往往他们都说不出个所以然来。

日期:2016-05-16    浏览:120

精简优化代码是做好SEO优化必须的一个步骤

尽量采用局您的页面,局的益处是让搜索引擎爬虫能够更顺遂的、更快的、更友好的爬完您的页面局还可以年夜量缩减网页巨细,这在SEO优化工作中起到很大的浸染,不仅提高浏览的速度,更使得代码更精练、流利、更轻易放置更多内容。

日期:2016-05-16    浏览:121

对于于门第上网站seo优化的网站操作

网站题目:关于一度新站来说是很首要的,第二天你网站题目就成为了呵呵,这可是举例,百度引擎可没有喜爱网站题目没有断变来边去,新站要安靖做兴起,就要想好一度面前的题目,假如斯后需求批改,也最好正在网站有所根底的状况下,遏制修正。

日期:2016-05-16    浏览:130

SEO优化 文章隐藏的文本和链接算是作弊?

在网站底部添加闪动的友情链接,只需要拉动到网站底部就可以看到一排闪动,从源代码里面可以看到,也有添加到其他地方的(这个情况一般都是网站被黑了,网站怎么预防请看:网站被黑预防措施)

日期:2016-05-13    浏览:122