測(cè)試場(chǎng)景2:運(yùn)動(dòng)健身購(gòu)買(mǎi)月卡
測(cè)試結(jié)果:專(zhuān)家僅僅使用最基礎(chǔ)的解碼程序,,就順利通過(guò)了該小程序數(shù)據(jù)接口的用戶(hù)身份校驗(yàn),毫無(wú)阻攔地就拿到了完整且未加密的用戶(hù)信息,。這其中包括身高,、體重、職業(yè),、生日等敏感信息,。
測(cè)試場(chǎng)景3:生活服務(wù)
測(cè)試結(jié)果:這家企業(yè)的小程序接口存在一個(gè)非常明顯的漏洞:當(dāng)消費(fèi)者查詢(xún)的訂單號(hào)為空的時(shí)候,該接口就會(huì)返回?cái)?shù)據(jù)庫(kù)中所有訂單的信息,,這幾乎讓程序平臺(tái)里的整個(gè)用戶(hù)信息都存在極大的泄露風(fēng)險(xiǎn),。敏感信息包括手機(jī)號(hào)、姓名和居住地址,。
測(cè)試場(chǎng)景4:酒店訂房
測(cè)試結(jié)果:這個(gè)小程序的接口雖然做了一定的加密措施,,但是由于生成的訂單號(hào)非常有規(guī)律,專(zhuān)業(yè)人員可以根據(jù)規(guī)律構(gòu)造查詢(xún)指令,,也可以很輕易地查看到指定日期的所有訂單信息,。
測(cè)試場(chǎng)景5:醫(yī)療信息
測(cè)試結(jié)果:該醫(yī)院的小程序也屬于查詢(xún)接口授權(quán)機(jī)制不完善。查詢(xún)所有患者的化驗(yàn)報(bào)告應(yīng)該要管理員權(quán)限才能訪問(wèn),,但是通過(guò)這個(gè)接口,,用普通賬號(hào)也能查詢(xún),醫(yī)院的小程序在權(quán)限等級(jí)識(shí)別上根本就沒(méi)有設(shè)置任何障礙,。