在今年的两会上,与微信小程序有关的是外交部部长王毅表示会在两周后推出12308微信版。此后,在3与22日,“外交部12308”正式上线。而两会上另一个话题——互联网安全,也不可避免地让人联想到现在“即用即走”的微信小程序。
微信小程序不用安装,有的扫码就能用,有的要在微信中搜索进入,而这种方便快捷的使用方式是不是真的就能减少安全隐患呢?
知道创宇在两会期间义务为党政府机关和企事业单位提供“微信小程序”安全测试。其中发现某大型企业的小程序存在遍历漏洞,可导致大量平台用户信息及订单信息泄露。
经测试,小程序在获取用户订单列表时直接使用PassportId参数进行查询,未验证查询参数PassportId是否与查询人会话身份(session)匹配,这样便导致可以通过修改PassportId值的方式获得其他用户对订单列表,从而获取用户信息。
针对该问题,知道创宇建议,在获取用户数据时添加会话验证,只允许读取当前登录用户的订单信息,由此有效避免个人信息泄露。
由此可见,小程序安全问题大有可观
安全服务团队结合小程序特点对小程序做了大量分析后发现,大部分小程序的开发者可能会在小程序编写上存在SQL注入、越权访问、文件上传、CSRF信息泄露等严重安全问题,一旦这些问题爆发,对财产安全、用户信息、用户信任度等方面都会产生极其恶劣的影响。
微信小程序使用便捷的特点,是用户接受小程序的最大原因。并且,微信小程序新增的对个人开发者开放注册小程序的功能势必会让无数的开发者尝试开发小程序,而一些并不严谨的开发者如果只为图快,不考虑安全问题的话,就会导致大量的微信小程序存在各种安全隐患。所以在图方便的同时,更要注重对信息的保护,那才是真正便民的小程序。
相关文章推荐
-
小程序丨【已解决】腾讯云demo三木聊天室登录时收到错误提示##微信小程序教程 ... ...
(adsbygoogle=window.adsbygoogle||[]).push({});按照说明来部署腾讯云,但登录时收到了这样的信息。是说mysql的无法授权么?HTML51:mac版v1.01.170907编译模拟器无法显示微信小程序教程。这....
-
小程序丨【已解决】mac系统开发工具都已经登录了,为什么还是游客状态? ... ...
mac系统开发工具都已经登录了,为什么还是游客状态?这样显示的预览、上传、测试、腾讯云都是灰色,不能点击啊网友回复:C***:创建项目的时候没有填appid爱盈利(aiyingli.com)移动互联网最具影响力的盈利指导网站。定位于服务移动互联网创业....
-
小程序丨【已解决】审核处理(急)
您好,小程序是在10.26日提交审核的,到现在还是“审核中”的状态,帮忙解决处理一下,谢谢。appId:wx72b9a24871ebde20网友回复:B***:你好,审核已完成,请留意站内信李***:谢谢爱盈利(aiyingli.com)移动互联网最....
-
小程序丨【已解决】import标签在开发工具中不存在?
import在开发工具中没有自动提示?是否需要配置什么活着引入什么lib资源包网友回复:刘***:需要加个点importsrc=./main.wxml/段***:对啊没有段***:类似importincludetemplate标签都找不到段***:系....
-
小程序丨有人已经在唱衰小程序了,我建议不要急着下结论
近两周很多媒体和自媒体开始开衰小程序,认为这是已经基本失败了。我不这么认为。本文由可能吧(微信ID:knbknb)创作,本站转载近两周很多媒体和自媒体开始开衰小程序,认为这是已经基本失败了。我不这么认为。正好最近我在给一些公司做微信产品设计咨询,有些....
-
小程序丨微信官方公布最受欢迎小程序行业,又有一大波流量将袭来
从2016年11月3日,微信小程序开始内测,至今已经一年有余。今日,就在2017腾讯全球合作伙伴大会上,微信开放平台基础部副总经理胡仁杰披露了小程序的最新情况:小程序目前覆盖了200多个细分行业,月访问人数最多的小程序行业类别是交通出行、电商平台、工....