本文针对 Telegram Mini App 生态的安全问题展开研究。Telegram 拥有超过 4.5 亿日活用户,Mini App 作为内嵌于客户端的网页应用,引入了显著的安全风险。研究发现,许多 Mini App 将认证材料(如会话令牌、钱包助记词)以明文形式存储在客户端设备上,导致未授权访问、身份冒充和资金被盗等风险。相比普通 Web 应用,Telegram Mini App 生态具有独特的危险组合:平台缺乏安全审查、无存储访问限制、用户涉及实时加密货币资产、WebView 环境安全保障弱于独立浏览器。为系统化研究该威胁,作者提出了专门构建的审计工具 TENET,其设计决策(模式选择、熵阈值、字符集校验)基于目标秘密的结构特性,并通过 ground-truth 数据集进行实证验证。作者采用基于流行度的分层抽样策略,对 61 个 Mini App 进行筛选,最终分析 37 个应用,其中 30 个存在安全缺陷,并将其划分为三个严重等级:明文存储、可恢复加密、可重放令牌。值得注意的是,Telegram 官方 Wallet 也存在严重漏洞,可能导致账户完全被盗。在负责任披露后,Telegram 已实现两个新的安全存储 API,并验证官方 Wallet 不再明文暴露恢复助记词。最后,论文为平台开发者和第三方 Mini App 创建者提出了缓解措施和最佳实践。本文适合关注 WebView 安全、加密货币钱包安全以及平台生态安全的研究人员和防御者阅读。
💡 推荐理由: Telegram Mini App 拥有海量用户且涉及真实加密货币资产,而平台缺乏安全审查机制,导致大量应用存在高危漏洞。该研究揭示了官方钱包的严重问题,对用户资产安全构成直接威胁,也为同类平台的安全治理提供了重要参考。
🎯 建议动作: 研究跟进:阅读论文获取 TENET 工具细节和完整漏洞分类,评估自身 Mini App 是否存在同类问题。