Article / 文章中心

【联通官网及APP注册/登录安全分析报告】

发布时间:2024-05-09 点击数:493

前言
由于网站注册入口容易被黑客攻击,存在如下安全问题:

   

    暴力破解密码,造成用户信息泄露
    短信盗刷的安全问题,影响业务及导致用户投诉
    带来经济损失,尤其是后付费客户,风险巨大,造成亏损无底洞

所以大部分网站及App 都采取图形验证码或滑动验证码等交互解决方案, 但在机器学习能力提高的当下,连百度这样的大厂都遭受攻击导致点名批评, 图形验证及交互验证方式的安全性到底如何? 请看具体分析

一、 联通PC 注册入口
简介:中国联合网络通信集团有限公司(简称“中国联通”)于2009年1月6日由原中国网通和原中国联通合并重组而成。

在这里插入图片描述
测试方法:


采用模拟器+OCR识别
在这里插入图片描述

测试报告:
采用传统的图形验证码方式,具体为4个英文,ocr 识别率在 95% 以上。


在这里插入图片描述
二、 联通App 端注册入口

在这里插入图片描述

在这里插入图片描述
报文抓取:


在这里插入图片描述
APP安全分析:
App端经过360加固, 采取RSA加密措施,经过脱壳后逆向出源码,手机号加密保护算法暴露,

在这里插入图片描述

加密算法复原后的算法


在这里插入图片描述

在这里插入图片描述

报文测试结果: (10条 )


在这里插入图片描述
四丶结语

联通作为通信行业的老大哥, 采用的老一代的图形验证码已经落伍了, 用户体验差,还容易被破解
App 端虽然采用了360加固, 但懂技术的都知道, 客户端无论如何都有可能被逆向,靠加固是否无法保证安全的,
脱壳后的算法就如同皇帝的新装,暴露在黑客面前。