某会员制电商数据库遭未授权访问,超百万条收货信息被挂售
安全研究人员在公开渠道发现一批包含姓名、手机号与收货地址的数据样本,经比对与该平台会员信息高度吻合,平台随后确认存在未授权访问记录。
阅读完整分析安全事件与隐私风险情报,每个工作日更新
报料:report@heiliaoleida.com内容以公开信息为基础整理
近期重点事件
下面这些事件覆盖泄露、漏洞、盗刷与违规收集,每一篇都包含可执行的应对建议。
安全研究人员在公开渠道发现一批包含姓名、手机号与收货地址的数据样本,经比对与该平台会员信息高度吻合,平台随后确认存在未授权访问记录。
阅读完整分析专项检测通报显示,该应用在用户未使用相关功能时仍频繁读取通讯录与相册,且首次启动时以「不授权无法使用」的方式强制索权。
大量用户反映在不知情的情况下被连续多月扣款,核查发现订阅协议中的免密代扣条款以小字默认勾选,且取消入口被深埋在多个层级菜单中。
白帽研究者发现订单详情接口缺少服务端权限校验,仅凭可预测的订单号即可读取他人订单,漏洞在通报后 48 小时内被修复。
风险自查四步
不需要懂技术,也不需要读完几百页协议。按下面四步走一遍,大多数高风险平台会露出破绽。
检索平台是否出现过公开通报、行政处罚或应用下架记录。第三方记录比官网承诺更接近真实合规水位。
重点看两件事:数据用途是否写清、撤回同意是否方便。写法含糊或撤回路径极深,都值得多留一个心眼。
默认开启的营销共享与免密代扣是高发问题。默认应为关闭,由你主动选择开启,而不是反过来。
出问题不可怕,无人响应才可怕。有对外可用的安全反馈渠道、且响应速度正常的平台,整体更值得信任。
风险分类
同样是「网站有问题」,成因与应对方式差别很大。按类别看,更容易找到与自己相关的那一类。
站内事件以公开信息为基础整理,优先采信监管通报、厂商公开说明与可验证的安全研究报告。对于尚未有官方确认的线索,我们会明确标注「待核实」,不以结论性语气呈现。