一、综述:
通过WeTest渗透测试服务,某知名零售公司旗下的在线购物类小程序中发现了8处安全风险,其中包括薅羊毛“0元购”的经济损失风险和员工隐私信息泄漏风险等高危漏洞 。 我们的安全专家为客户提供了详细的漏洞报告,提供了较为清晰完整的安全加固方案。在回归测试中,中危以上风险均被解决。小程序整体安全风险等级降低为:低风险。
二、客户介绍:
该客户为某知名零售公司,旗下有一款在线购物类小程序,专注于提供创新的数字化解决方案和个性化购物体验。客户意识到当下他们的小程序正面临着各种潜在的网络攻击和数据泄露风险。为了保护自身业务和品牌客户的利益,客户决定进行一次全面的安全渗透测试,评估小程序系统的安全风险和加固方案。
三、业务痛点:
四、WeTest解决方案:
五、业务结果:
WeTest渗透测试小组经全面安全评估后,评定该客户的在线购物小程序风险级别为:高风险。
如下为部分风险举例:
订单接口存在被薅羊毛风险 |
购物车接口存在被薅羊毛风险 |
可绕过前端限制超量添加购物车 |
漏洞1:WeTest安全团队发现购物车接口对参数校验不严格,会造成用户越过赠品不能添加进购物车的限制0元购买赠品,造成较为严重的经济损失。
修复建议:服务端加强参数校验逻辑,禁止赠品ID作为商品ID添加进购物车
漏洞2:WeTest安全团队破解了订单接口的加密方式,发现可通过伪造数据,直接0元购买赠品。
修复建议:增强签名方法复杂度、订单接口校验商品为空仅有赠品的业务场景。
漏洞3:WeTest安全团队通过逆向,发现可通过伪造小程序的请求令牌,造成爬虫漏洞,导致商品信息被爬取。
修复建议:对小程序源码进行加固,提高破解难度、或将令牌的生成逻辑放到服务端
六、使用的WeTest产品或服务:
七、客户评价:
“在我们开发的在线购物类小程序中,腾讯WeTest渗透团队发现并帮助修复了一些系统漏洞,这些漏洞可能会导致严重的经济损失和用户数据泄露。我们对腾讯WeTest的专业团队表示由衷的感谢,他们的努力和专业知识为我们的系统安全性提供了重要保障。未来我们也会持续关注自身应用的安全,定期开展检测,并进行点对点的加固。”
----------------------------------------------------------------
WeTest小程序安全集成小程序安全扫描、安全加固、异常监控服务和渗透测试服务等,全方位助力企业小程序的安全防护和安全监管,帮助企业发现安全漏洞并提供切实可靠的修复建议。
- 小程序安全扫描:支持小程序及H5的安全漏洞扫描,检测通用web风险、代码安全、服务器系统安全、业务逻辑安全等,提前识别安全问题。
- 小程序专家渗透:通过模拟黑客攻击形式,对小程序业务系统进行渗透测试,提前发现各类漏洞和安全风险,为开发者提供问题修复方案。
- 小程序安全加固:通过加密算法实现代码虚拟化保护和代码混淆,极大程度保护小程序源码安全,防范不法分子对小程序代码进行逆向和调试破解。
- 小程序异常监控:对小程序的异常问题进行实时监控,页面异常、API调用异常、网络异常、负载异常等数据的实时收集上报,协助开发者快速定位和修复问题。
- 小程序资产排查:提供小程序资产普查和资产相似度检测服务,协助客户梳理自身资产,探查非官方、僵尸账号,提前识别资产风险。
欢迎点击平台右下角客服按钮,进一步了解和体验腾讯WeTest小程序安全解决方案。您也可以扫描下方加入WeTest官方测试交流群,第一时间了解更多服务资讯。