{"id":2175,"url":"\/distributions\/2175\/click?bit=1&hash=803b6e1bcbd9dfc4ba9456fda887a878c80d24df8d3a575913b14876e18923a5","title":"TJ \u0437\u0430\u043a\u0440\u043e\u0435\u0442\u0441\u044f 10 \u0441\u0435\u043d\u0442\u044f\u0431\u0440\u044f \u2014\u00a0\u043f\u0440\u043e\u0447\u0438\u0442\u0430\u0439\u0442\u0435 \u0430\u043d\u043e\u043d\u0441 \u0441 \u0434\u0435\u0442\u0430\u043b\u044f\u043c\u0438","buttonText":"\u0427\u0438\u0442\u0430\u0442\u044c","imageUuid":"d1d355d8-93a3-5140-aeae-14b03046b760","isPaidAndBannersEnabled":false}

Разработчик обнаружил возможность читать переписку пользователей «ВКонтакте» через SimilarWeb Статьи редакции

Во «ВКонтакте» заявили, что проблему создали сторонние разработчики, и соцсеть не имеет к ней отношения.

Анонимный CEO-разработчик Yoga2016 рассказал об уязвимости во «ВКонтакте», которая позволяет читать личные сообщения через сервис статистики SimilarWeb. В разговоре с TJ он сообщил, что обращался в поддержку соцсети, но не получил ответа.

SimilarWeb — сервис по получению статистики сайтов и соцсетей из поисковиков, который собирает данные о трафике, самых просматриваемых материалах, популярности в определённых странах.

Как отметил Yoga2016, платная версия SimilarWeb позволяет посмотреть 300 самых популярных материалов конкретного сайта для анализа посещаемости. Он использовал сервис в случае со «ВКонтакте», но получил ссылки на личные сообщения 300 случайных пользователей. По его словам, он получал ссылки на переписки каждые пять дней в течение нескольких недель. TJ не будет прикреплять ссылки на личные страницы с переписками с целью сохранить приватность сообщений.

Вот так выглядит список ссылок на личные сообщения пользователей, который частично замазан из соображений безопасности

Разработчику удалось выгрузить несколько историй переписок пользователей: чтобы посмотреть их, он добавил к адресу из SimilarWeb «.xml». Он прислал несколько ссылок на переписки пользователей, где в строке user указаны id-адреса некоторых из них. Там же можно найти фотографии, пароли и другие личные данные.

Всего в Similarweb выводятся 300 случайных страниц пользователей соцсети, отобранных как «популярные». Неясно, как они отбираются, потому что у некоторых из них около 50 друзей и слабая активность на странице.

Редактор TJ обратился за комментарием к попавшим в SimilarWeb пользователям, после чего увидел своё же сообщение в ссылке из сервиса.

При этом, переписки пересекаются между собой, хотя пользователи никак не связаны и не писали друг другу — это выглядит как общий массив личных сообщений, разбитый на несколько блоков. По мнению Yoga2016, SimilarWeb анализирует не только поисковики, но и браузеры пользователей, чтобы учитывать, куда они чаще всего заходят.

Как рассказал Yoga2016, он подавал заявку в Bounty-программу от «ВКонтакте», где пользователи могут сообщать об уязвимости соцсети и получать за это деньги от разработчиков. По словам разработчика, на его сообщение не отреагировали, а тред с обсуждением этого недочёта вскоре удалили.

TJ рассказали в пресс-службе «ВКонтакте», что уязвимость не связана с проблемой соцсети, а создана разработчиками, которые имеют доступ к API. К примеру, они могут использовать личную переписку в альтернативных клиентах для мессенджера «ВКонтакте» с разрешения пользователей.

Мы предполагаем, что некоторые разработчики могли злоупотребить этими правами и по какой-то причине передать данные в SimilarWeb. Важно отметить, что таким образом было получено только 400 токенов, то есть известно 400 пользователей, которые осознанно передали небезопасному приложению доступ к своим личным данным.

В настоящий момент мы оперативно расследуем этот вопрос и уже заблокировали подобные токены, чтобы обезопасить пользователей.

пресс-служба «ВКонтакте»

В пресс-службе SimilarWeb также пока не ответили на запрос о комментарии.

0
38 комментариев
Написать комментарий...
Валютный Женя
Редактор TJ увидел своё же сообщение в ссылке из сервиса
Ответить
Развернуть ветку
Водный самолет
Ответить
Развернуть ветку
Верхний утюг

Комментарий недоступен

Ответить
Развернуть ветку
Широкий танк88

Комментарий недоступен

Ответить
Развернуть ветку
Верхний утюг

Комментарий недоступен

Ответить
Развернуть ветку
Широкий танк88

Комментарий недоступен

Ответить
Развернуть ветку
Страстной томагавк_два

Ну это мы щас проверим

Ответить
Развернуть ветку
Важный инструмент

Дмитрий, прочитайте пожалуйста мою личную переписку.

Ответить
Развернуть ветку
Призванный дебаркадер

мне кажется, в наше время нужно на первое место ставить безопасность, а потом только юзабилити.

Ответить
Развернуть ветку
Широкий танк88

Комментарий недоступен

Ответить
Развернуть ветку
Страховой ключ

Просто не надо там делать того, что не надо.

Ответить
Развернуть ветку
Федеральный корабль

Никто не заставляет делать что-то, кроме прослушивания музыки.

Ответить
Развернуть ветку
Желтый ключ
анонимный СЕО-разработчик

Звучит как анонимный алкоголик.

Ответить
Развернуть ветку
Тупой череп

Комментарий недоступен

Ответить
Развернуть ветку
Круглый американец

а как иначе сделать сторонний мессенджер на базе вк?)

Ответить
Развернуть ветку
Комсомольский самолет

Да ясен хер что всех читают и слушаю. Кому не хочется - ставят проги. Остальные как на ладошке. Ничего нового, слушают почти всех как и до этого слушали, про читалово думаю не сильно разниться. Кто в безопасность ударился - тем похуй, для всех других ничего нового.

Ответить
Развернуть ветку
Верхний утюг

Комментарий недоступен

Ответить
Развернуть ветку
Чудовищный торшер

Ребята, не стоит вскрывать эту тему. Вы молодые, шутливые, вам все легко. Это не то. Это не Чикатило и даже не архивы спецслужб. Сюда лучше не лезть. Серьезно, любой из вас будет жалеть. Лучше закройте тему и забудьте, что тут писалось. Я вполне понимаю, что данным сообщением вызову дополнительный интерес, но хочу сразу предостеречь пытливых - стоп. Остальные просто не найдут.

Ответить
Развернуть ветку
Комсомольский самолет

Живёшь в розовом мире без прослушки? Сладко тебе.

Ответить
Развернуть ветку
Верхний утюг

Комментарий недоступен

Ответить
Развернуть ветку
Комсомольский самолет

Курсач по гаданию? Вот смешно, правда)

Ответить
Развернуть ветку
Удобный блик

Господи, блядь, редакция ТЖ, ну консультируйтесь хоть немного с техническими специалистами, у вас же есть разработчики в команде.

Вы написали новость про то, что у VK есть API. Всё, больше ничего вы не написали.
Ну и, разумеется, раздули что-то из ничего. Вообще из ничего. Пользователь даёт стороннему приложению разрешение на доступ к своей информации, где здесь проблема блин?

P.S. Палю инсайд. На эту тему можно хоть год статьи каждый день выкатывать. Только не говорите никому. Ссылка на инсайд: https://vk.com/dev

Ответить
Развернуть ветку
Итальянский калькулятор

Блять, если сторонний сервис может плейн текст сообщений выдавать никак не авторизуя заходящего, это же натуральная бага ВК. Причем настолько убогая отмазка, что волосы шевелиться начинают. Откуда я, к примеру, могу знать, что "полный" SimilarWeb не может читать переписку конкретного пользователя? Охуевшие, сука.

Ответить
Развернуть ветку
Столичный микроскоп

Комментарий недоступен

Ответить
Развернуть ветку
Необходимый паркур

Комментарий недоступен

Ответить
Развернуть ветку
Чудовищный торшер

Сторонние приложения с разрешения пользователя могут читать переписку пользователя. Зачем это? Ты, допустим, хочешь пользоваться неофициальным клиентом под андроид от Васи Пупкина. Ты его установила, авторизовалась и пользуешься. Работает оно через API VK и, естественно, запрашивает твои переписки, чтобы ты могла общаться через это приложение с друзьями. Только вот Вася Пупкин ещё зачем-то твои посты сливает в SimilarWeb. Т.е. это вопрос не твоего доверия VK, а твоего доверия Васе.

Ответить
Развернуть ветку
Столичный микроскоп

Комментарий недоступен

Ответить
Развернуть ветку
Удобный блик
Как это блять технически возможно? В плане безопасности такое разрешение в принципе должно быть невозможным

ахахха

Ответить
Развернуть ветку
Знаменитый томагавк_два

бэкдорчик для ФСБ))

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
Удивительный Петя

А то казалось бы, зачем в ВК нужны ссылки на страницы с перепиской пользователей, которые доступны любому пользователю.

Ответить
Развернуть ветку
Печальный пришелец

Звучит как реклама SimilarWeb

Ответить
Развернуть ветку
Классный ихтиандр

Скорее, как реклама Телеграма

Ответить
Развернуть ветку
Проектный Слава

Не баг, а фича

Ответить
Развернуть ветку
Невыносимый химик

Комментарий недоступен

Ответить
Развернуть ветку
Идеальный кот

ну не СЕО, а SEO, епт.

Ответить
Развернуть ветку
Престижный Кирилл
анализирует не только поисковики, но и браузеры пользователей

Это типа пользователи себе установили какое-то левое приложение, а оно их переписку читает? Или SimilarWeb это троян?

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
Пышный паркур

Нативная реклама SimilarWeb?

Ответить
Развернуть ветку
Человеческий огонь

Комментарий недоступен

Ответить
Развернуть ветку
Читать все 38 комментариев
null