热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

有些事情你记不得了,输入法还帮你记着

输入法为了提高连打字词的准确性将用户的部分数据上传至服务器进行分析已经是半公开的秘密的了。除了

输入法为了提高连打字词的准确性将用户的部分数据上传至服务器进行分析已经是半公开的秘密的了。

除了强迫用户接受各种推送过来的广告外,广大用户们还需要被迫或者压根不知道的情况下向输入法开发商们贡献着隐私数据。

尽管你已经去掉勾选所谓的“加入用户体验改进计划”不过其实没有什么卵用,输入法们依然孜孜不倦的上传你的各种隐私数据。

如果说为了提高连打字词的准确性将用户的数据上传,这也倒是无可厚非。但是既然用户选择了不加入所谓的用户体验改进计划还依然上传,这和流氓有什么区别呢?

更加让人恶心的是用户的这些隐私数据竟然还是通过明文上传至输入法们的服务器,也就是说只要有人针对你进行某些攻击时输入法就是一个极大的突破口。

更加更加让人恶心的是这种通过软件明文上传隐私数据来截获信息的事情已经发生了,该事件的主角是分别是阿里巴巴旗下的UC浏览器和美国的情报组织---FBI。

在2015年5月份时美国棱镜门爆料者Edward Snowden公布了一份文件,文件显示FBI利用UC浏览器明文上传用户隐私数据的漏洞截获了一些他们感兴趣的东西。

阿里巴巴旗下的UC浏览器在中国、亚洲和非洲拥有非常庞大的用户群,UC浏览器Android版本会收集用户的地理位置、信息、通话记录、文件以及浏览记录并上传至他们的服务器

FBI正是利用了UC浏览器明文上传这些数据的漏洞,通过中间人攻击的方式截获了上传的隐私数据从而得到他们感兴趣的内容。

这一事件在当时被全球多个知名度非常高的科技类媒体曝光,事后阿里巴巴发布声明称将使用HTTPS来加密传输这些数据


今天的主角是搜狗输入法和百度输入法,这两个输入法被微博网友蒸米spark发现明文上传用户输入的内容。

以下为整理版:

@蒸米spark正在使用网络数据分析工具Charles测试某些东西时,正好有小伙伴给他发送了钉钉消息。于是他回复了小伙伴后就继续回去分析数据包了。

然而意想不到的是@蒸米spark刚刚在钉钉上输入的内容已经被输入法通过明文传输的方式发送到了服务器。

于是他开始了针对这个问题进行了测试,首先他输入了一句话:我在使用百度云输入法,然后看了下Charles刚刚获取的网络数据包:

Result的第一行使用的是Unicode代码,转化成中文就是刚刚输入的那句话。并且可以很明显的看到全程使用HTTP协议并没有进行加密传输

这意味着我们输入的任何内容,无论是QQ、钉钉只要使用了百度输入法黑客都可以轻松嗅探到,完全没有任何隐私可言

就算没有黑客,我所输入的内容也被传输到百度的服务器,鬼知道会后会发生什么。

气愤的我准备换一个输入法,听说搜狗输入法还挺不错的,于是我下载下来并且安装,然后就看到了这个用户体验改进计划:


推荐阅读
  • 如何将TS文件转换为M3U8直播流:HLS与M3U8格式详解
    在视频传输领域,MP4虽然常见,但在直播场景中直接使用MP4格式存在诸多问题。例如,MP4文件的头部信息(如ftyp、moov)较大,导致初始加载时间较长,影响用户体验。相比之下,HLS(HTTP Live Streaming)协议及其M3U8格式更具优势。HLS通过将视频切分成多个小片段,并生成一个M3U8播放列表文件,实现低延迟和高稳定性。本文详细介绍了如何将TS文件转换为M3U8直播流,包括技术原理和具体操作步骤,帮助读者更好地理解和应用这一技术。 ... [详细]
  • 用阿里云的免费 SSL 证书让网站从 HTTP 换成 HTTPS
    HTTP协议是不加密传输数据的,也就是用户跟你的网站之间传递数据有可能在途中被截获,破解传递的真实内容,所以使用不加密的HTTP的网站是不 ... [详细]
  • 本文详细介绍了 Charles 工具的下载、安装、配置及使用方法,特别针对 HTTP 和 HTTPS 协议的数据抓取进行了说明。 ... [详细]
  • Linux CentOS 7 安装PostgreSQL 9.5.17 (源码编译)
    近日需要将PostgreSQL数据库从Windows中迁移到Linux中,LinuxCentOS7安装PostgreSQL9.5.17安装过程特此记录。安装环境&#x ... [详细]
  • 微信小程序详解:概念、功能与优势
    微信公众平台近期向200位开发者发送了小程序的内测邀请。许多人对微信小程序的概念还不是很清楚。本文将详细介绍微信小程序的定义、功能及其独特优势。 ... [详细]
  • 本文介绍了如何利用HTTP隧道技术在受限网络环境中绕过IDS和防火墙等安全设备,实现RDP端口的暴力破解攻击。文章详细描述了部署过程、攻击实施及流量分析,旨在提升网络安全意识。 ... [详细]
  • 服务器部署中的安全策略实践与优化
    服务器部署中的安全策略实践与优化 ... [详细]
  • 如何在服务器上配置SSL证书
    SSL证书是用于验证互联网上身份的一种数字凭证,通过启用HTTPS协议,确保用户与服务器之间的通信安全。本文将详细介绍如何在API和服务器上配置SSL证书,以提升网站的安全性和可信度。 ... [详细]
  • 大家好,我是李白。本文将分享一个从零开始的全栈项目,涵盖了设计、前端、后端和服务端的全面学习过程。通过这个项目,我希望能够帮助初学者更好地理解和掌握全栈开发的技术栈。 ... [详细]
  • javascript分页类支持页码格式
    前端时间因为项目需要,要对一个产品下所有的附属图片进行分页显示,没考虑ajax一张张请求,所以干脆一次性全部把图片out,然 ... [详细]
  • 开机自启动的几种方式
    0x01快速自启动目录快速启动目录自启动方式源于Windows中的一个目录,这个目录一般叫启动或者Startup。位于该目录下的PE文件会在开机后进行自启动 ... [详细]
  • PHP 各版本对比:标准版与最新顶级版的详细分析 ... [详细]
  • Swoole加密机制的安全性分析与破解可能性探讨
    本文深入分析了Swoole框架的加密机制,探讨了其在实际应用中的安全性,并评估了潜在的破解可能性。研究结果表明,尽管Swoole的加密算法在大多数情况下能够提供有效的安全保护,但在特定场景下仍存在被攻击的风险。文章还提出了一些改进措施,以增强系统的整体安全性。 ... [详细]
  • 在 Axublog 1.1.0 版本的 `c_login.php` 文件中发现了一个严重的 SQL 注入漏洞。该漏洞允许攻击者通过操纵登录请求中的参数,注入恶意 SQL 代码,从而可能获取敏感信息或对数据库进行未授权操作。建议用户尽快更新到最新版本并采取相应的安全措施以防止潜在的风险。 ... [详细]
  • 体积小巧的vsftpd与pureftpd Docker镜像在Unraid系统中的详细配置指南:支持TLS加密及IPv6协议
    本文详细介绍了如何在Unraid系统中配置体积小巧的vsftpd和Pure-FTPd Docker镜像,以支持TLS加密和IPv6协议。通过这些配置,用户可以实现安全、高效的文件传输服务,适用于各种网络环境。配置过程包括镜像的选择、环境变量的设置以及必要的安全措施,确保了系统的稳定性和数据的安全性。 ... [详细]
author-avatar
韩尕猫_345
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有