360黑匣子的秘密 上色情网站下载A片被记录(5)
2019-03-22 07:58
作者:默克
这也意味着第三方可以轻松窃取360用户登录各个网站的密码MD5信息和手机号,进而可以获取用户包括短信、彩信、通讯录、通讯记录等所有相关隐私数据,而且还可以篡改并进行钓鱼。
对此,独立调查员进行了相应复检,发现含高度敏感信息的请求网址的参数部分,仅以BASE64编码(可简单解码,与明文无异),而用户密码虽然经过MD5加密、但是可直接用于登录,且对客户端合法性没有任何校验。独立调查员向《每日经济新闻》记者说,请求网址极易被非法拦截,在网址中明文夹带传输高度敏感信息,以及使用非安全通道下载用户隐私数据,等于把手机用户隐私暴露在阳光下。



