V2EX 13小时前
[信息安全] [曝光] 网易邮箱服务器获取并访问用户邮件带 token 完整 url
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

用户在测试邮件验证功能时发现,网易邮件服务器在验证过程中未对用户数据进行脱敏处理,导致用户隐私泄露,引发用户不满。

如题,在测试自己程序的重发验证邮件功能,结果{"error":"User not found"},表明该用户不在待验证的用户列表,于是去查数据库发现注册成功后 11s 自动验证成功,于是去看 nginx 的 log ,发现是这个 ip 访问验证的 220.197.30.23一查发现是网易邮件服务器的 ip你搞内容审查我可以理解,但是你不脱敏处理,把用户带 token 的链接直接拿去访问,这还有用户隐私和数据安全可言吗?太恶心人了,这还是我自己有 log 可查到情况下发现的,日常使用我根本无法感知。从此网易一生黑,好感全无。

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

网易邮件 隐私泄露 数据安全 验证服务
相关文章