某数字公司家庭卫士安全体验报告

某数字公司家庭卫士安全体验报告

1、简介:

         安全小组对某数字公司安全卫士进行了简单的分析,并站在安全角度阐述了发现的问题以及使用感受。

2、问题详述(客户端/设备):

2.1、某数字公司家庭卫士公开分享未能及时断流,可造成隐私泄露。

问题描述:

问题1:

         某数字公司家庭卫士支持私有分享和公开分享,公开分享意味着所有人都可观看实时视频,但当分享的用户取消分享时未能做到截断视频流,未关闭视频预览窗口的程序仍然可以继续观看视频。

问题2:

         用户进行私有或公开分享时,不需要做二次身份验证,用户只需同意相关免责条款即可。

测试步骤:

1、  登录账户A,并将摄像头设置为公开分享。

2、  使用账户B登录并查看实时预览,并保持窗口处于打开状态。

3、  账户A取消公开分享。

4、  账户B仍然可以继续观看账户A分享的视频。

5、  账户B退出预览窗口并重新刷新,此时再次尝试取流就会失败。

风险分析:

问题1:

         用户取消公开分享可能意味着用户顾及个人隐私不愿意继续公开,如果不能及时断流,意味这用户的隐私随时可能暴露在公众面前,最终可能导致企业和用户的信誉两败俱伤。

问题2:

         视频监控行业的用户隐私相当于支付行业的用户资金,一旦失窃都能造成各自不一样的影响。在病毒木马疯狂盛行的今天,账户被盗并不少见,因此只使用登录账户来保护用户核心资产安全是不够的,二次认证的主要目的在于可以更好地确保该敏感操作是来自用户的,某数字公司在共享等敏感操作上未实施二次认证,隐藏着账户被盗后隐私泄露的风险。

风险等级:

         高或中。风险等级与用户是否因隐私问题关闭分享有关。

问题扩展:

         某数字公司支持个人分享和公开分享,两种分享都支持分享者使用“录像”和“拍照”的功能,该功能意味着被分享者可以随时保存静态视频并进行传播,而分享者并不能设置被分享者是否可以拥有这两项权限,结合本问题来看,危害可进一步扩大。

解决方案:

1、  分享者取消分享及时掐断视频流。

2、  敏感操作做强二次认证,比如短信验证码等。

3、总结:

3.1、亮点:

3.1.1、基础安全扎实。某数字公司是以安全发家的公司,拥有强大的安全团队,有足够实力保证相关产品的基本安全品质,举例如下:

(1)、手机APP和设备信令几乎全部通过SSL来传输。

(2)、手机APP加入了防反编译、反调试和验证证书有效性等安全手段,还提供手势密码。

(3)、测试中很难发现常见的安全漏洞。

3.1.2、引入声波技术解决类smart config的安全问题。基于wifi的smart config技术由于辐射的距离里问题,存在以下两个安全问题:

(1)、wifi的密码被辐射范围内的人窃听。

(2)、辐射范围内的新或重置设备能够被恶意添加。

目前通过加密或其他手段进行解决或缓解,但都带来了用户体验差的问题,而某数字公司选用基于声波的smart config能够比较好的解决以上问题(声波具有距离短和不可穿墙的特点),个人猜测某数字公司的这种方案也是有基于安全方面的因素来考量。

3.2、不足:

3.2.1、对用户的隐私保护不够充分,主要体现在一下几点:

(1)、取消公共分享时未及时断流(参考问题详述),这也体现了当初产品安全设计和测试时考虑不充分。

(2)、视频流不支持加密。

(3)、关键操作没有强二次验证机制(参考问题详述)。萤石目前有硬件特征码绑定和短信验证码作为二次校验机制。

时间: 2024-08-04 19:51:47

某数字公司家庭卫士安全体验报告的相关文章

“租房帮”产品体验报告

一个产品体验报告需要包括哪些内容,窃以为,不用搞得很复杂,回答几个问题就可以了. 最近在找房子,体验了一下搜房网推出的app"租房帮",写了一个产品体验,当做积累,发出来,欢迎交流. 1. 这个产品是干什么的? "租房帮"是由国内最大的房地产门户搜房网出品的一款专业租房app,实时提供方圆,为广大用户提供出租.找房.找室友.短租.合租.整租.在线付房租等服务的生活类租房软件. 2. 这个产品是给谁用的? 1) 租房者年龄分布:租房的大都是20~30岁之间的年轻人.

Wi-Fi无线网络(WPA2加密)快速破解 ——某公司无线设备安全隐患报告

Wi-Fi无线网络(WPA2加密)快速破解 --某公司无线设备安全隐患报告 评估人:阿牛 2013年12月12日 文件夹 一. 导言 2 二. 背景 2 三. 无线产品应当採取的安全策略 3 四. 存在的问题 4 五. 附件:WPA破解 4 一. 导言 最早的wifi採用WEP加密方式,后来採用了WPA.以及近几年各种wifi设备广泛支持的WPA2,都相继被证明是不安全的.眼下,新的加密方法还没有出来.怎样最大可能的保障无线wifi网络的安全.成为摆在无线产品设计者面前的首要问题. 二. 背景

社区O2O体验报告:缺乏“接地气”服务

编辑注:尽管出现了叮咚小区战略收缩这样的“利空”消息,社区O2O的火爆却仍在持续,资本和创业者蜂拥而至. 在这样一个被认为不逊于制造业和零售业.且巨头正纷纷涌进的广阔市场里,究竟存在在哪些机遇?“漫天飞舞”的社区O2O服务们,目前又是否已落地? 网易科技将连续推出“社区020”的用户体验报告和创业者报告,敬请关注. 网易科技 张钧泓 报道 小编我是85后,前不久刚搬到位于北京东三环的某小区,对于小区和周边的服务一直很陌生.因为工作很忙,没时间去了解小区内和周边的设置以及服务点.像我这样的小区新用

Wi-Fi无线网络(WPA2加密)高速破解 ——某公司无线设备安全隐患报告

Wi-Fi无线网络(WPA2加密)高速破解 --某公司无线设备安全隐患报告 评估人:阿牛 2013年12月12日 目录 一. 导言 2 二. 背景 2 三. 无线产品应当采取的安全策略 3 四. 存在的问题 4 五. 附件:WPA破解 4 一. 导言 最早的wifi采用WEP加密方式,后来采用了WPA,以及近几年各种wifi设备广泛支持的WPA2,都相继被证明是不安全的.目前,新的加密方法还没有出来,如何最大可能的保障无线wifi网络的安全,成为摆在无线产品设计者面前的首要问题. 二. 背景 自

摩拜单车深度产品体验报告

上周朋友写了一篇共享汽车的体验文章,而我最近则一直在使用摩拜单车,并且近几个月以来,"共享单车"这个名堂貌似也越来越响亮了,虽然我一直觉得这个所谓的共享的本质不过是B2C的租车模式. 基于以上的种种因素组合,我决定写一篇关于摩拜单车的体验报告,在文章的最开始我会先说明写本文的目的和本文的一些局限性. 写作目的: 摩拜单车兴起于今年8月之后,增长的速度非常快,产品迭代背后的逻辑肯定有很多值得我们学习的东西,加上摩拜单车成功解决了我上班路上的"最后一公里问题".所以就打

某米摄像头安全体验报告

某米摄像头安全体验报告 1.简介:          安全小组对某米摄像头进行了简单的分析,本报告进行了简单总结. 2.问题详述(客户端/设备): 2.1.新购置的或刚重置的某米摄像头可被恶意添加,导致隐私泄露. 问题描述:          新购置或刚重置过的摄像头接电时是出于未配置wifi状态的(闪橙色led),使用某米的手机客户端可以通过类似smart config的技术对有效范围内的某米摄像头设置wifi,方便用户的同时也存在一定的风险. 测试步骤: 1.  将新购置的某米摄像头接上电,

114DNS Public DNS+ 阿里DNS 百度DNS 360 DNS派 Google DNS公共DNS评测体验报告

114DNS.腾讯dnspod DNS.阿里DNS.百度DNS.360DNS.Google DNS公共DNS评测体验报告从ping及dig返回时间对比测试,国内DNS普遍很快,而阿里DNS最快,次之腾讯dnspod DNS,然后114DNS,百度及360DNS派中规中矩,而Google DNS还是很慢(由于众所周知的原因,你懂的)我们还是拥抱国产DNS吧,推荐腾讯DNSPOD DNS 119.29.29.29 阿里DNS 223.6.6.6和223.5.5.5 来看看各家DNS的介绍: 114

几款“理想”“习惯”应用体验报告

自从上班后,当上了程序员,就感觉自己可能跟产品无缘了,可是我能感觉到我还是有非常严重的恋产品癖的,所以给自己定下个目标,以后每周末要体验几款产品,种类不限,东东脑子,对产品进行评价和总结,从而提高自己在产品领域的认知水平. 从大四开始知道学习开始,自己就开始对实现理想.自我提升.养成习惯等行为感兴趣,于是在13年过年在家的时间趁着自学php,写了一个叫做习惯小站的网站(目前已经下线了),网站主要功能是签到,用户给自己添加一个习惯,比如:每天早起,每天进行签到,从连续签到和数字中得到满足感,从而刺

使用360网站服务监控体验报告

作为一家上千个站点的运维屌丝,最头痛的莫非是向领导汇报工作时,领导需要各种报告,其中包含网站的监控数据,在cacti+nagios平台能对服务器的网络流量.系统负载.主机硬资源.服务监控,其中nagios只能监控服务器服务是否正常,重点并不在图形化的监控,但用360网站服务监控平台可以完善这项,尤其对于中小型站点来说,省去搭建监控平台,省下硬件资源,而且用起来非常方便易配置. 如下图,可以查看监控项概述有HTTP.DNS.PING.SNMP的各项数据及正常还是异常,这里根据官方把各项做下说明: