国内知名生活服务类应用“抹茶App”被曝存在严重安全风险,引发广泛关注和用户担忧,据多位安全研究人员及用户反馈,该应用在数据处理、访问控制及加密机制等方面存在多处漏洞,可能导致用户个人信息泄露、账户被盗甚至财产损失,事件曝光后,抹茶App开发团队迅速回应,表示已启动紧急修复流程,但此次安全风波已为平台敲响了警钟。

安全风险细节:从“便利入口”到“数据黑洞”

据网络安全技术团队“深蓝安全实验室”发布的初步分析报告,抹茶App的安全漏洞主要集中在以下三个方面:

  1. 用户敏感数据明文存储
    研究人员通过逆向工程发现,App在本地存储用户登录凭证、身份证号、手机号等敏感信息时,未采用高强度加密算法,而是以明文形式保存在设备缓存中,这意味着,一旦用户手机丢失、遭恶意软件攻击或Root越狱,个人信息极易被窃取,更令人担忧的是,部分早期版本的用户聊天记录及消费数据也存在类似问题。

  2. API接口权限控制失效
    抹茶App的后台API(应用程序编程接口)存在越权访问风险,攻击者通过构造特定请求,可未经授权查询其他用户的订单信息、收货地址及历史消费记录,深蓝安全实验室模拟测试显示,仅通过修改请求参数,即可批量获取超过10万条用户数据,涉及隐私范围之广令人咋舌。

  3. 第三方SDK安全漏洞“拖后腿”随机配图