千家信息网

TikTok 被曝 App 内浏览器“监控输入和点击的任何内容”,公司发言人否认 Javascript 代码用于恶意行为

发表于:2024-09-22 作者:千家信息网编辑
千家信息网最后更新 2024年09月22日,感谢CTOnews.com网友 Coje_He 的线索投递!CTOnews.com 8 月 21 日消息,据安全研究员 Felix Krause 称,TikTok 在 iOS 上的自定义 App 内浏
千家信息网最后更新 2024年09月22日TikTok 被曝 App 内浏览器“监控输入和点击的任何内容”,公司发言人否认 Javascript 代码用于恶意行为
感谢CTOnews.com网友 Coje_He 的线索投递!

CTOnews.com 8 月 21 日消息,据安全研究员 Felix Krause 称,TikTok 在 iOS 上的自定义 App 内浏览器将 JavaScript 代码注入外部网站,允许 TikTok 在用户与给定网站交互时监控"所有键盘输入和点击",但据报道 TikTok 公司否认了该代码被用于恶意行为。

Krause 表示,当用户与外部网站交互时,TikTok App 内浏览器会"订阅"所有键盘输入,包括密码和信用卡信息等任何敏感细节,以及屏幕上的每次点击。

"从技术角度来看,这相当于在第三方网站上安装键盘记录器,"Krause 在谈到 TikTok 注入的 JavaScript 代码时写道。然而,研究人员补充说,"仅仅是应用将 JavaScript 注入外部网站,但并不意味着该应用正在做任何恶意的事情。"

在与福布斯分享的一份声明中,TikTok 发言人承认了有问题的 JavaScript 代码,但表示它仅用于调试、故障排除和性能监控,以确保"最佳用户体验"。

"与其他平台一样,我们使用 App 内浏览器来提供最佳用户体验,但所讨论的 Javascript 代码仅用于调试、故障排除和性能监控 -- 例如检查页面加载速度或是否崩溃。"

Krause 表示,希望保护自己免受 App 内浏览器 JavaScript 代码的任何潜在恶意使用的用户应尽可能切换使用平台默认浏览器访问查看给定链接,例如 iPhone 和 iPad 上的 Safari 浏览器。

据 Krause 称,Facebook 和 Instagram 是另外存在问题的两个应用程序,它们将 JavaScript 代码插入到加载在 App 内浏览器中的外部网站中,从而使应用程序能够跟踪用户活动。Facebook 和 Instagram 母公司 Meta 发言人在推文中表示,该公司"有意开发此代码是为了尊重人们在我们平台上的应用跟踪透明度 (ATT) 选择"。《Meta Instagram 被曝通过 App 内浏览器跟踪用户网络活动,已违反苹果 iOS 隐私政策》

Krause 说他创建了简单的工具,允许任何人在呈现网站时检查 App 内浏览器是否正在注入 JavaScript 代码。研究人员表示,用户只需打开他们想要分析的应用程序,在应用程序内的某处分享地址 InAppBrowser.com(例如直接向另一个人发送消息),点击应用程序内的链接即可在-app 浏览器,并阅读显示的报告的详细信息。

苹果没有立即回应置评请求。

TikTok 发言人进一步声明表示,

"该报告关于 TikTok 的结论是不正确且具有误导性的。研究人员明确表示,JavaScript 代码并不意味着我们的应用程序在做任何恶意行为,并承认他们无法知道我们的应用程序内浏览器收集了什么样的数据。我们不会通过此代码收集击键或文本输入,该代码仅用于调试、故障排除和性能监控。"

据 TikTok 发言人称,JavaScript 代码是 TikTok 正在利用的软件开发工具包 (SDK) 的一部分,而 Krause 提到的"keypress"和"keydown"功能是 TikTok 不用于按键记录的常见输入。

代码 浏览器 浏览 应用 用户 应用程序 程序 网站 恶意 监控 输入 研究 发言人 人员 平台 性能 故障 正在 研究人员 键盘 数据库的安全要保护哪些东西 数据库安全各自的含义是什么 生产安全数据库录入 数据库的安全性及管理 数据库安全策略包含哪些 海淀数据库安全审计系统 建立农村房屋安全信息数据库 易用的数据库客户端支持安全管理 连接数据库失败ssl安全错误 数据库的锁怎样保障安全 安装excel服务器 一网址数据库出错怎么办 我的世界服务器创始人布莱恩 jdbc连接神通数据库 苏州鑫网络技术有限公司 数据库描述语言有哪些作用 通过数据库的学习有什么收获 好用数据库管理工具 华为针对网络安全会议的讲话 零基础教你制作数据库 漳州平和dns服务器 海南服务器机柜定制厂家云空间 联通网络技术大会中兴通讯 数据库简历大全 手机登录服务器超时怎么办 如何查询数据库修改记录 用c语言写的数据库服务器 穿越火线黑屏服务器满了怎么办 数据库怎么部署到新浪云 mysql数据库表结构提取 数据库原理及应用教程习题第4版 路由器云服务器设置 网络安全近十年发展趋势 网络数据库应用技术知识 常见的网络安全包括哪些方面 天天美剧服务器 运营商服务器短信内容 刑侦 数据库表最大的字段 网络安全与大数据方向哪个好 浪潮软件开发岗位怎么样
0