不当配置的Firebase数据库让逾3,000行动程式的用户资料外泄
报价宝综合消息不当配置的Firebase数据库让逾3,000行动程式的用户资料外泄

示意图,与新闻事件无关。
图片来源:
Google Play
行动程式资安业者Appthority上周指出,有3,046款使用Firebase服务的行动程式因不当配置而让程式的用户资讯曝光,总计有113GB、超过1亿笔资料可供公开存取,包括明文的使用者账号与密码及GPS位置资讯等。
Firebase为一网络及行动程式的开发平台,它提供云端传讯、通知、数据库、分析功能,还有许多后端API,在2014年被Google买下,除了受到许多Android开发者的青睐之外,也是最受欢迎的行动程式资料储存平台之一。
Appthority在清查逾270万个行动程式之后,发现有2.8万个行动程式将资料存放在Firebase后端,当中有3,046个程式把资料置放于2,271个不当配置的Firebase数据库中,而允许第三方公开检视。它们大多数为Android程式,占了2,446个,另有600个为iOS程式。
这些程式外泄的资料量高达113GB,包含了260万笔的明文密码与使用者账号、400万笔的健康纪录与聊天讯息、2,500万笔的GPS位置资讯、5万笔的金融交易资讯,以及450万笔的脸书/LinkedIn/Firebase用户凭证等。
Appthority指出,2,446个Android程式在Google Play上的总下载量超过了6.2亿次,它们分散在不同的类别,从工具、生产力、健身、通讯、金融到商用程式等,有62%的企业至少使用了其中一款程式。
尽管这主要是因为开发者没有验证存取权限,才让任何人都能存取,属于Firebase数据库的配置疏失,然而Appthority却把矛头指向Google,指出Firebase在预设上并未善尽保护用户资料的责任,同时也缺乏可加密用户资料的第三方工具。
