您现在的位置是:数据库 >>正文
IG、TikTok 为何注入 JS 代码,开发者推出开源工具一探究竟
数据库639人已围观
简介本周,一件有关 iOS 隐私安全的事件在国外引发了热议,事件的起因是安全研究员 Felix Krause 发现 Meta 公司旗下的多款软件Facebook、Instagram、Messenger)通 ...
本周,为何一件有关 iOS 隐私安全的注入者推事件在国外引发了热议 ,事件的代码起因是安全研究员 Felix Krause 发现 Meta 公司旗下的多款软件(Facebook、Instagram、出开Messenger)通过使用应用内网络浏览器(in-app web browser)和注入的源工 JavaScript 代码来跟踪用户数据,能够获得的具探究竟数据包括访问的网站、屏幕点击、为何键盘输入 ,注入者推以及文本选择等内容 。代码
除了 Meta,源码库出开之后 Felix Krause 还发现 TikTok 也会采用类似的源工方式来收集用户数据 。

为了让所有用户都可以清楚地看到通过应用内浏览器注入的具探究竟 JavaScript 代码 ,安全研究员 Felix Krause 推出了一个全新的为何开源工具 —— InAppBrowser ,这个工具使用起来毫无门槛(稍后会介绍),注入者推用户可以使用它来检查嵌入在应用程序中的代码网络浏览器如何注入 JavaScript 代码来跟踪用户。
对于那些不熟悉应用内浏览器的人来说,这是还是先解释一下。应用内浏览器通常在用户点击应用内的一个 URL 时开始运作,香港云服务器通常都是通过创建 WebViews 的实例,并将公共 URL 或应用资源中的一些内容加载到这个实例中。这样应用程序就会直接显示网页,而不必将用户重定向到外部浏览器。iOS 和 Android 的应用内浏览器在很多方面都很相似 ,当然两者也提供了各自的平台特定方法,用于启用 / 禁用一些功能。

以此次安全研究员 Felix Krause 的发现为例,尽管 Meta 和 TikTok 应用内浏览器使用的是亿华云基于 iOS 上的 Safari WebKit,但开发者可以修改它们来运行自己的 JavaScript 代码。因此,用户更容易在不知情的情况下被追踪 。例如,一个应用程序可以使用自定义的应用内浏览器来收集网页上的所有点击 、键盘输入、网站标题等等 。
通过收集这些数据 ,这些应用可以创建用户的数字指纹,服务器租用并以此为基础向用户推送更加有针对性的广告、视频和帖子等。除此之外,由于可以监测用户屏幕点击和键盘输入 ,如果用户在应用内浏览器中输入了银行账号 、身份信息等敏感内容,面临的风险将会更高 。Krause 指出,InAppBrowser 目前还不能检测所有的 JavaScript 代码,但它仍然可以让用户更深入地了解应用程序正在收集哪些数据 。
如何使用 InAppBrowser 工具使用 InAppBrowser 工具是非常简单的。源码下载首先打开一个你想分析的应用程序,然后在应用内的某个地方分享这个 URL(https://InAppBrowser.com,例如将 URL 以私信的方式发送给朋友) ,最后在应用内点击这个链接打开它 ,就可以得到一份关于 JavaScript 注入代码的报告。
当然开发者还指出,并不是每个将 JavaScript 代码注入应用内浏览器的应用都是出于恶意的 ,因为 JavaScript 是免费模板许多网络功能的基础。
InAppBrowser 已在 GitHub 开源,并以 MIT 协议分发。
本文转自OSCHINA
本文标题:IG、TikTok 为何注入 JS 代码,开发者推出开源工具一探究竟
本文地址:https://www.oschina.net/news/207252/in-app-browser-javascript-tool
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/778a999212.html
相关文章
网络安全框架:CSF五个功能
数据库概述本学习模块深入了解网络安全框架的五个功能:识别、保护、检测、响应和恢复。此处提供的信息建立在“框架组件”模块中介绍的材料之上。本模块探讨框架内功能的价值,以及每个功能中包含的内容。功能介绍框架核 ...
【数据库】
阅读更多火绒安全与英特尔vPro平台合作,共筑软硬件协同安全新格局
数据库近日,火绒安全宣布与英特尔vPro平台达成合作,双方将在技术上双向赋能,在高级威胁防护、算力创新和机器学习等领域展开合作。火绒安全在产品中应用了英特尔vPro平台独有的威胁检测技术Intel®Thre ...
【数据库】
阅读更多MTD技术的定义和价值
数据库当类似SolarWinds漏洞事件发生时,很多大型企业组织机构也被发现存在严重的漏洞暴露,这反映出目前的网络安全解决方案并不足以对抗不断演变的高级攻击威胁。在此背景下,行业需要像移动目标防御MTD)这 ...
【数据库】
阅读更多
热门文章
最新文章
友情链接
- 健身餐市场(健身人群的增加,为健身餐市场带来爆发式增长)
- 腾龙10-24(全新升级的画质与音效,让你沉浸在电影的魅力之中)
- 微星GK701键盘的全面评测(一款性能卓越、舒适耐用的游戏键盘)
- 米4的使用体验(一款令人满意的手机选择)
- Gx850显卡性能评测(探究Gx850显卡的性能特点与应用领域)
- 8系主板质量如何?(探索8系主板质量,选择最佳性能)
- 乐视Pro3双摄AI技术(智能AI助力,给你更出色的拍照体验)
- 宏达主板(优质材料与创新技术相结合,为您带来卓越的性能体验)
- 探索联发科MT6797X芯片的性能与特点(MT6797X芯片在移动设备领域的应用与未来发展)
- 用iPadmini2唱歌体验如何?(探索iPadmini2在音乐创作中的潜力) 企业服务器亿华云b2b信息平台源码库云服务器网站建设香港物理机