对多家中国公司的拼音键盘应用程序分析发现可能向网络窃听者泄露击键内容的漏洞

我们(公民实验室)分析了常见云端拼音输入法的安全性,包含百度、荣耀、华为、讯飞、OPPO、三星、腾讯等九家厂商,并分析了它们发送用户输入内容到云端的过程是否含有安全缺陷。分析结果指出,九家厂商中,有八家输入法软件包含严重漏洞,使我们得以完整破解厂商设计用于保护用户输入内容的加密法。亦有部分厂商并未使用任何加密法保护用户输入内容。综合本研究和我们先前研究中发现的搜狗输入法漏洞,我们估计至多有十亿用户受到这些漏洞影响。基于下述原因,我们认为用户输入的内容可能已经遭到大规模收集:

·这些漏洞影响了广泛的用户群体
·用户在键盘中输入的信息极为敏感
·发现这些漏洞不需要高深技术
·五眼联盟过去曾利用中国应用程序中类似的漏洞施行监控

在我们测试的九家厂商的应用程序中,仅有华为的产品未发现任何上传用户输入内容至云端相关的安全问题,其余每一家厂商都至少有一个应用程序含有漏洞,使得被动型网络攻击者得以监看用户输入的完整内容。

—— 公民实验室完整报告
 
 
Back to Top
OKHK