“边学边赛”模式来到顶尖高校,昇腾AI人才生态布局渐入佳境消息称亚马逊 AWS 丢失中国大客户份额,ERP 公司金蝶逐步转向国内云古尔曼:智能音频企业 Sonos 可能出售,目前市值 17 亿美元不足高点半额日本罗姆半导体更换总裁兼 CEO,此前预计 12 年来首度出现财年赤字消息称三星电子已将 1c nm 内存开发良率里程碑推迟半年,恐影响 HBM4LG Energy Solution 被曝今年试产新型双极电池:体积更小,能量密度更高台积电 CFO 黄仁昭:2024 年四季度已获首笔 15 亿美元美国《CHIPS》法案资金格芯宣布斥资 5.75 亿美元在美国纽约州建设先进封装和光子学中心自主研制 + 1,中国中车兆瓦级 PEM 制氢电解槽下线发布Rapidus 与 IBM 合作在美制造 2nm GAA 原型晶圆亮相,在日试产 4 月启动国铁集团:无论是否购买“加速包”,均需通过铁路 12306 系统排队我国制造业总体规模连续 15 年保持全球第一盘点当代大学生网络带娃现状:破除分数焦虑,启发宇宙探索,开展死亡教育......以华宇极钠超充生态构建安全出行网,雅迪获央视《中国首发》权威点赞TCL电视2024多项权威奖项背后:技术创新与市场需求的完美结合Sandalwood Advisors受邀参加摩根士丹利2025年中国科技峰会-39℃漠河极寒测试!看奥克斯“暖享”空气能淬冰雪驭极境支持中文字体!美图WHEE「AI海报」功能即将上线谷歌发布Titans:仿生设计突破200万Token上下文长度生成式AI助力欧洲经济,五年内或增值 5750 亿
  • 首页 > 延展阅读 > 2016归档

    安全狗工程师大叔实力解读:微信小程序安全吗

    2017年01月11日 15:57:54   来源:中国网

       这两天微信小程序的热度不减,狗哥的朋友圈已经被刷屏了,到处都在晒用了小程序以后删了哪些APP(有小伙伴一脸坏笑地跟狗哥说,要把狗哥卸掉,狗哥傲娇地表示,狗哥生活在服务器上,这样是删不掉的!)。

      狗哥这两天也试了一下,觉得有的时候也蛮方便,但是出于职业习惯,非常自然地想到了一个问题,微信的小程序足够安全吗?会不会有人通过小程序的某些漏洞,从我的账户里把钱转走?

      狗哥专门咨询了我们的一些工程师,来听听他们怎么说吧!

      小程序的机制上有漏洞吗?

      比较漏洞的风险首先要有一个合理的参照对象。

      与小程序这个建立在微信这个大的系统上的前端表现形式相比,原先的APP由各方自行开发,各家代码复杂程度不一,业务系统也有很大区别,所以在安全性上表现不一;小程序的开发则是由微信提供接口,只需要调用微信的接口就可以实现相应的功能。

      这产生了两个结果

      1、原先针对APP的攻击方法可能面临失效;

      2、微信的架构如果被发现漏洞,可能波及所有小程序。

      以微信明星般的重量级产品的地位,腾讯在安全性能上是不易疏忽的,所以暂时可以放心。

      所以一个合适的结论是,小程序相对于原来,安全性得到了较好的统一(而不是单纯地提高或者下降),由于微信在架构和安全上做得比较到位,所以尽管存在理论上的风险,但是依然是相对更安全的。

      (不过狗哥还是忍不住暗搓搓地想,要是这几天真的能发现一些问题就好了。并不是看热闹不嫌事儿大,而是问题越早发现,对于用户和企业来讲,未来的风险就越小)

      理论上小程序的风险可能会在哪?

      先科普一下微信小程序的架构,狗哥不是专业的,说错了欢迎大家指出来哈。

      先说结论,微信小程序是一种插件。

      插件的特点是:基础程序(微信)通过一些接口向插件(小程序)提供功能和服务。

      而根据我们可爱的工程师大叔介绍,小程序在Android上和iOS上,分别使用X5内核接口和JS Core接口(虽然狗哥并没有听懂……)

      经由接口,微信可以把一些服务提供给小程序,比如支付等等;如果有些功能没有提供相应的接口,那么小程序就做不到这些事情。但是微信的架构可能存在某些漏洞,导致小程序能够利用这些漏洞接触到它本来不应该接触到的信息,比如地理位置信息、零钱余额什么的,那么就存在一定的安全隐患。

      理论上讲,只是理论上!攻击者可能做到这两件事:

      1、攻击微信本身。如果微信的架构存在问题,小程序找到了突破执行环境的办法,从而在微信主程序中获得代码执行,就成功制造了代码执行的漏洞,进而可以,比如说,往朋友圈发一张你手机里不可描述内容的图片。

      2、攻击其他的小程序。理论上也存在这样的漏洞,导致一个小程序非法接触到了其他小程序的数据,甚至获得改动数据的权限。

      不过上述两种情况的攻击力过于强大了,真实的攻击多数来自于脚本,从技术上讲不太可能这么厉害,能够非法接触到一些信息已经很不容易了,所以想想就好,不必太当真。

      微信会怎么预防这些威胁?

      就在小程序推出的当天,TSRC(腾讯安全应急响应中心)也发布了英雄帖《微信小程序如约而至,安全需要你的守护》,宣布即日起到2017年1月20日,“重金”收集有关微信小程序的漏洞和威胁情报。

      作为主场,微信一定会审核每个想上线的小程序,以腾讯的技术实力,出篓子的可能性不高,起码恶意的小程序是不会轻易上架的。

      不过人算不如天算,就算提前审核再严格,有些恶意程序仍然有可能绕过监管。可爱的工程师大叔的观点是,更安全的做法是为小程序专门建立一个沙盒环境,即使出了问题,依然是有限和可控的。

      哎,不多说了,手机内存不够了,狗哥要去删APP了……

      文章内容仅供阅读,不构成投资建议,请谨慎对待。投资者据此操作,风险自担。

    [编号: ]
    分享到微信

    即时

    新闻

    明火炊具市场:三季度健康属性贯穿全类目

    奥维云网(AVC)推总数据显示,2024年1-9月明火炊具线上零售额94.2亿元,同比增加3.1%,其中抖音渠道表现优异,同比有14%的涨幅,传统电商略有下滑,同比降低2.3%。

    企业IT

    重庆创新公积金应用,“区块链+政务服务”显成效

    “以前都要去窗口办,一套流程下来都要半个月了,现在方便多了!”打开“重庆公积金”微信小程序,按照提示流程提交相关材料,仅几秒钟,重庆市民曾某的账户就打进了21600元。

    3C消费

    华硕ProArt创艺27 Pro PA279CRV显示器,高能实力,创

    华硕ProArt创艺27 Pro PA279CRV显示器,凭借其优秀的性能配置和精准的色彩呈现能力,为您的创作工作带来实质性的帮助,双十一期间低至2799元,性价比很高,简直是创作者们的首选。

    研究

    中国信通院罗松:深度解读《工业互联网标识解析体系

    9月14日,2024全球工业互联网大会——工业互联网标识解析专题论坛在沈阳成功举办。