发布作品
    石斛1023头像石斛1023头像

    石斛1023

    认证:沃尔沃S60车主·车龄2年

    简介:这个人很懒,什么都没写~

    3粉丝2关注23获赞关注
    石斛1023图1石斛1023图1

    先介绍下背景。我是某厂注重安全可信的软件开发。昨晚我的同事给我分享了他使用的scriptable沃尔沃组件,效果非常酷炫。在这个车友圈也有人分享,想必大家已经看到了。同时我也立刻识别到了安全隐患,觉得大家也应该思考下这一点。 1.技术上隐患 控件需要用户输入沃尔沃的账号密码到第三方,以获取数据显示在组件上。如图1。 实现的方法是:用户复制一段作者提供的js代码到scriptable app。这段代码指向了作者的个人仓,而作者拥有随时修改个人仓的权限。如图2。如果他想让所有车开锁鸣笛,公开位置信息,对他来说都轻而易举。 2.作者的动机 作者将个人仓的代码进行了加密混淆,让人无法一时看清代码逻辑,让自己的意图难以被发现。如图3。 另外,分享/转发者不是作者本人,但也不像单纯的路人。我给小红书上的分享者提了修改建议,他直接就把作者的账号发给了我。如图4。我理解一个普通分享者收到的信息可能是转手复制多次的,普通人并不在乎原作者是谁。原作者自己的粉丝量极少,却放任其他人发帖,显得完全不在乎自己的劳动付出。所图的又是什么呢?现在全网都在推送他的组件广告,有没有一种可能性,就是他想控制更多车辆? 当然这些只是个人的一些猜测和分析,有不对的地方也欢迎大家指正。重要的是大家都注重财产安全,共同思考来贡献社区。

    全网分享组件有沃尔沃用车安全隐患图1全网分享组件有沃尔沃用车安全隐患图1
    全网分享组件有沃尔沃用车安全隐患图2全网分享组件有沃尔沃用车安全隐患图2
    全网分享组件有沃尔沃用车安全隐患图3全网分享组件有沃尔沃用车安全隐患图3
    全网分享组件有沃尔沃用车安全隐患图4全网分享组件有沃尔沃用车安全隐患图4
    提车第四天,贴完膜就一血图1提车第四天,贴完膜就一血图1
    提车第四天,贴完膜就一血图2提车第四天,贴完膜就一血图2
    提车第四天,贴完膜就一血图3提车第四天,贴完膜就一血图3
    提车第四天,贴完膜就一血图4提车第四天,贴完膜就一血图4
    没有更多了~