#mini-app

共收录 2 条相关安全情报。

← 返回所有主题
推荐 3.7
Conf: 50%
👥 作者: Andrea Ciccotelli, Federico Zappone, Roberto Di Pietro

本文针对 Telegram Mini App 生态的安全问题展开研究。Telegram 拥有超过 4.5 亿日活用户,Mini App 作为内嵌于客户端的网页应用,引入了显著的安全风险。研究发现,许多 Mini App 将认证材料(如会话令牌、钱包助记词)以明文形式存储在客户端设备上,导致未授权访问、身份冒充和资金被盗等风险。相比普通 Web 应用,Telegram Mini App 生态具有独特的危险组合:平台缺乏安全审查、无存储访问限制、用户涉及实时加密货币资产、WebView 环境安全保障弱于独立浏览器。为系统化研究该威胁,作者提出了专门构建的审计工具 TENET,其设计决策(模式选择、熵阈值、字符集校验)基于目标秘密的结构特性,并通过 ground-truth 数据集进行实证验证。作者采用基于流行度的分层抽样策略,对 61 个 Mini App 进行筛选,最终分析 37 个应用,其中 30 个存在安全缺陷,并将其划分为三个严重等级:明文存储、可恢复加密、可重放令牌。值得注意的是,Telegram 官方 Wallet 也存在严重漏洞,可能导致账户完全被盗。在负责任披露后,Telegram 已实现两个新的安全存储 API,并验证官方 Wallet 不再明文暴露恢复助记词。最后,论文为平台开发者和第三方 Mini App 创建者提出了缓解措施和最佳实践。本文适合关注 WebView 安全、加密货币钱包安全以及平台生态安全的研究人员和防御者阅读。

💡 推荐理由: Telegram Mini App 拥有海量用户且涉及真实加密货币资产,而平台缺乏安全审查机制,导致大量应用存在高危漏洞。该研究揭示了官方钱包的严重问题,对用户资产安全构成直接威胁,也为同类平台的安全治理提供了重要参考。

🎯 建议动作: 研究跟进:阅读论文获取 TENET 工具细节和完整漏洞分类,评估自身 Mini App 是否存在同类问题。

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.7)
👥 作者: Yizhe Shi, Zhemin Yang, Dingyi Liu, Kangwei Zhong, Jiarun Dai, Min Yang 0002

该论文针对 app-in-app 生态(即超级应用内嵌的小程序生态)中云资源管理的安全问题进行了首次系统性研究。在 app-in-app 架构下,超级应用为小程序开发者提供云服务,使其能够通过定义良好的云 API 管理敏感数据。然而,这些云服务的资源管理机制可能存在配置不当或逻辑缺陷,导致严重的安全风险。研究者将这些风险称为 ICREM(Insecure Cloud Resource Management,不安全的云资源管理)。为了自动发现此类风险,论文提出了一种名为 ICREMINER 的新方法,结合静态分析与动态探测技术。静态分析用于解析小程序的代码结构和云 API 调用关系,动态探测则用于验证潜在的资源管理漏洞是否真实可利用。研究者基于真实世界的小程序进行了大规模实证分析,最终识别出 2,815 个小程序受到该漏洞影响,表明这一安全问题在生态中具有广泛的波及面。此外,研究团队遵循负责任披露流程,向相关方报告了漏洞,并针对性地提出了缓解策略,包括改进云平台的资源管理校验机制、加强开发者的安全配置指南等。该研究填补了 app-in-app 云服务安全研究的空白,为平台运营方、小程序开发者以及安全研究者提供了重要的参考,同时揭示了云资源管理作为新兴攻击面的现实威胁。

💡 推荐理由: app-in-app 生态规模庞大,云资源管理漏洞可能导致小程序敏感数据泄露,直接影响海量用户。该研究首次系统化揭示此类风险,对平台安全审计与小程序开发者具有重要警示意义。

🎯 建议动作: 研究跟进,评估自身小程序平台是否存在同类风险

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)