工程師爆:隨機輸入電話號碼就可大量撈取FB個資,臉書竟說這是故意這樣設計的…
網路行銷業者Salt Agency技術總監Reza Moaiandin無意間發現Facebook的一個API含有外洩使用者個資的風險,駭客只要輸入大量的隨機電話號碼,就能檢視用戶的個人資料,包括姓名、照片與地區等。
遭到Moaiandin點名的是Facebook的GraphQL應用程式設計介面(API),這是一個圖像數據的查詢語言,是Facebook客戶端向伺服器端請求資料的工具。 Moaiandin說明,他以美國、英國及加拿大等國家進行測試,發現只要輸入符合當地Facebook用戶的電話號碼,伺服器就會回傳該名使用者的個人資訊,問題出在Facebook並未限制查詢的數量,導致開發人員可以輸入大量的隨機號碼進行比對,他的測試成功取得了數千名Facebook用戶的個資,而且伺服器所回傳的資訊並未加密。
沒錯啊~Facebook當然是「故意」要公開所有帳號的電話、姓名、照片與地區等,不然要怎樣找到別人的資料?![]()
