在今年的两会上,与微信小程序有关的是外交部部长王毅表示会在两周后推出12308微信版。此后,在3与22日,“外交部12308”正式上线。而两会上另一个话题——互联网安全,也不可避免地让人联想到现在“即用即走”的微信小程序。
微信小程序不用安装,有的扫码就能用,有的要在微信中搜索进入,而这种方便快捷的使用方式是不是真的就能减少安全隐患呢?
知道创宇在两会期间义务为党政府机关和企事业单位提供“微信小程序”安全测试。其中发现某大型企业的小程序存在遍历漏洞,可导致大量平台用户信息及订单信息泄露。
经测试,小程序在获取用户订单列表时直接使用PassportId参数进行查询,未验证查询参数PassportId是否与查询人会话身份(session)匹配,这样便导致可以通过修改PassportId值的方式获得其他用户对订单列表,从而获取用户信息。


针对该问题,知道创宇建议,在获取用户数据时添加会话验证,只允许读取当前登录用户的订单信息,由此有效避免个人信息泄露。
由此可见,小程序安全问题大有可观
安全服务团队结合小程序特点对小程序做了大量分析后发现,大部分小程序的开发者可能会在小程序编写上存在SQL注入、越权访问、文件上传、CSRF信息泄露等严重安全问题,一旦这些问题爆发,对财产安全、用户信息、用户信任度等方面都会产生极其恶劣的影响。
微信小程序使用便捷的特点,是用户接受小程序的最大原因。并且,微信小程序新增的对个人开发者开放注册小程序的功能势必会让无数的开发者尝试开发小程序,而一些并不严谨的开发者如果只为图快,不考虑安全问题的话,就会导致大量的微信小程序存在各种安全隐患。所以在图方便的同时,更要注重对信息的保护,那才是真正便民的小程序。
相关文章推荐
-
小程序丨【已解决】扫码接口从左往右滑动返回时不触发fail回调
系统:IOS11.0.1微信版本:6.5.18小程序基础库版本:1.5.4点击左上角返回按钮可以正常触发fail回调,但是从左往右滑动时并不触发。在我们需求中因为少了判断条件导致了在onShow中扫码一直被调起。(我们的需求是从tabbar点击之后直....
-
小程序丨关于审核,4月21日至今尚在审核中
APPIDwx52320fa3039da0ab网友回复:B***:你好,该小程序已完成审核。爱盈利(aiyingli.com)移动互联网最具影响力的盈利指导网站。定位于服务移动互联网创业者,移动盈利指导。我们的目标是让盈利目标清晰可见!降低门槛,让缺....
-
小程序丨想上厕所,先刷支付宝
现在,有网友发现,上个厕所居然也能用支付宝了。@……图中,一所卫生门口的墙上贴着一张纸:卫生间,收费元,右边标注着推荐使用支付宝。网友评论:我不会上这个厕所的,太贵了。小编表示:我有微信小程序——....
-
小程序丨H5究竟是什么?三张图告诉你H5内涵
谈到互联网的发展趋势,必然会提及一个热词:H5。那么H5是什么?第九程序将简单梳理一下H5作品分析结果,让你更快速了解H5情况。H5作品分类占比图我们可以从图中看出作品占比前三分别为品牌宣传(24%)、产品展示(17%)、知识类(17%)。如果我们把....
-
小程序丨【已解决】请问 底部导航栏 可以使用font图标吗
请问底部导航栏可以使用font图标吗网友回复:L***:你好,这个是微信统一的样式,不能这么做的。枕***:ok谢谢爱盈利(aiyingli.com)移动互联网最具影响力的盈利指导网站。定位于服务移动互联网创业者,移动盈利指导。我们的目标是让盈利目标....
-
小程序丨【已解决】按照Demo帮助文档上传的过程中没有qcloudRoot
错误提示如下:Error:未找到project.config.json中的qcloudRoot字段。错误:10080根据的是这个文档进行操作的:https://github.com/tencentyun/wafer2-startup不知道是不是权限的....




