您的当前位置:首页 >知识 >洞 点网冒充统似任意在漏知名网站 蓝r安乎存可以全系发帖 正文
时间:2025-10-02 07:35:16 来源:网络整理编辑:知识
在 X/Twitter 上,如果网站已经按照开发者规范要求在网页源代码里添加了标头等数据,则这个网站的任何地址发布到 X 上时,都会额外显示网站域名以及图片等数据。要实现此功能 X 的爬虫需要在用户发
在 X/Twitter 上,安全如果网站已经按照开发者规范要求在网页源代码里添加了标头等数据,系统则这个网站的似乎任何地址发布到 X 上时,都会额外显示网站域名以及图片等数据。存漏
要实现此功能 X 的冒充爬虫需要在用户发布内容时第一时间对目标链接进行抓取,如果抓取无法那就可以显示完整信息,任意并且后续变更后已经被抓取的知名数据也不会变更。
于是网站网这就产生了一个安全问题:有诈骗者在 X 上冒充知名新闻网站福布斯发布加密货币相关的内容,吸引币圈用户加入他们的发帖社群,然后操作一些垃圾币来收割。蓝点
从下图中我们可以看到这种恶意利用的安全流程:
诈骗者在服务器上进行了 HTTP 302 临时重定向,当检测到不同的系统 UserAgent 时,可以返回不同的似乎临时重定向地址。
其中第一个测试截图是存漏不使用任何浏览器 UA 的情况下,模拟 X 爬虫系统进行抓取 (实际上 X 有爬虫,冒充叫做 TwitterBot,但没有其他 UA 信息,见结尾附注 1),此时诈骗网站没有检测到有效的浏览器 UA,于是返回了福布斯网站的一个链接。
于是 X 会在推文发布后将其标注为来自福布斯网站。
第二个测试截图在附带浏览器 UA 的情况下,可以看到这个诈骗网站返回了他们的目标地址,那就是那个社群。
而用户正常点击链接那肯定是附带浏览器 UA 信息的,所以实际上点击都是返回社群地址,第一种情况仅仅只是用来迷惑 X 的爬虫。
值得注意的是,这种情况并不是现在才发生的,至少从去年 8 月开始已经有诈骗者使用这种方法进行钓鱼,不过至今 X 也没有解决这类问题。
附注 1:
X/Twitter 爬虫的完整信息:TwitterBot/1.0
《神界:原罪2》增强包8月上线 可获得免费升级2025-10-02 06:32
肉鸽游戏《大年夜头菜小子抢银止》公布 2023年出售2025-10-02 06:29
电视迈进“智”时代 海信强势领跑再获创新大奖2025-10-02 06:21
乐视梁军:乐视将打造出领先行业的娱教品牌2025-10-02 06:21
蜗牛和它的硬壳窝的故事2025-10-02 06:07
《一梦江湖》侠缘体系更新,七夕2025-10-02 06:00
背细灵群岛解缆!《推理教院》8月出色活动陪您止2025-10-02 05:22
独占鳌头 数据显示智能电视成彩电市场主导产品2025-10-02 05:09
短篇科幻审问冒险《It was a human.》现已上线Steam2025-10-02 04:52
足拿少刀威风凛冽 《神谕胡念》女主中形设定暴光2025-10-02 04:48
《跑跑卡丁车》[寻宝]系统全新上线 [混战模式]限时开启2025-10-02 07:29
自产自销我最棒 《小花仙》足游齐新订单弄法掀秘2025-10-02 07:25
《苍翼默示录:交叉组队战》《功过设备STRIVE》登岸Xbox 并插足XGP2025-10-02 06:30
日式动做游戏《游怯崛起》新截图 绘里结果热傲2025-10-02 06:27
《这就是警察2》发售时间公布 今年秋季全平台登陆2025-10-02 06:02
齐逝世力军齐新神拆 《复古传奇之热血传讲》初级次设备2025-10-02 05:56
背细灵群岛解缆!《推理教院》8月出色活动陪您止2025-10-02 05:28
刘丹:康佳将于8月发布智能家居研究成果2025-10-02 05:13
PvE迷宫探索《地牢完毕》上线Steam发售时间未确定2025-10-02 04:56
《疑少之家看:重逝世》本日出售!公开上市记念影片2025-10-02 04:56