【联通官网及APP注册/登录安全分析报告】
发布时间:2024-05-09 点击数:551
前言
由于网站注册入口容易被黑客攻击,存在如下安全问题:
暴力破解密码,造成用户信息泄露
短信盗刷的安全问题,影响业务及导致用户投诉
带来经济损失,尤其是后付费客户,风险巨大,造成亏损无底洞
所以大部分网站及App 都采取图形验证码或滑动验证码等交互解决方案, 但在机器学习能力提高的当下,连百度这样的大厂都遭受攻击导致点名批评, 图形验证及交互验证方式的安全性到底如何? 请看具体分析
一、 联通PC 注册入口
简介:中国联合网络通信集团有限公司(简称“中国联通”)于2009年1月6日由原中国网通和原中国联通合并重组而成。
在这里插入图片描述
测试方法:
采用模拟器+OCR识别
在这里插入图片描述
测试报告:
采用传统的图形验证码方式,具体为4个英文,ocr 识别率在 95% 以上。
在这里插入图片描述
二、 联通App 端注册入口
在这里插入图片描述
在这里插入图片描述
报文抓取:
在这里插入图片描述
APP安全分析:
App端经过360加固, 采取RSA加密措施,经过脱壳后逆向出源码,手机号加密保护算法暴露,
在这里插入图片描述
加密算法复原后的算法
在这里插入图片描述
在这里插入图片描述
报文测试结果: (10条 )
在这里插入图片描述
四丶结语
联通作为通信行业的老大哥, 采用的老一代的图形验证码已经落伍了, 用户体验差,还容易被破解
App 端虽然采用了360加固, 但懂技术的都知道, 客户端无论如何都有可能被逆向,靠加固是否无法保证安全的,
脱壳后的算法就如同皇帝的新装,暴露在黑客面前。