首页  /  资讯
全球有超过 400 万的 Shopify 用户面临安全风险
2023-07-11 21:04:08
6194浏览
作为一个电子商务平台,Shopify 允许任何人创建商店,这样可以使他们能够在网上销售他们的产品,也允许企业这样做,并且预计到 2023 年底,Shopify 将被超过 440 万个网站使用,它们分布在 175 个以上的国家。

在移动应用安全搜索引擎 BeVigil 周五发布的一份报告中发现,由于硬编码的 Shopify 秘钥给全球超过 400 万电子商务应用的用户带来了风险。

作为一个电子商务平台,Shopify 允许任何人创建商店,这样可以使他们能够在网上销售他们的产品,也允许企业这样做。并且预计到 2023 年底,Shopify 将被超过 440 万个网站使用,它们分布在 175 个以上的国家。

研究人员称,攻击者有可能通过电子商务应用程序获取数百万安卓用户的敏感数据。

最近,CloudSEK BeVigil 的一份报告显示,研究人员发现了 21 个电子商务应用程序中有 22 个硬编码的 Shopify API 密钥,这些密钥很可能会泄露大约 400 万用户的个人身份信息(PII),并且有可能会导致身份被盗。

API 密钥一旦在代码中被硬编码,任何能够查看该代码的人,包括攻击者和未经授权的用户,都会看到该密钥。攻击者如果能够访问硬编码的密钥,那么就可以访问敏感数据。然后他们可以用它来窃取用户的商业数据。该公司在一份新闻稿中说,即使他们没有得到授权,他们仍然可以这样做。

关于信用卡的信息

研究人员说,基于他们在报告中进一步研究得出结论,22 个硬编码密钥中至少有 18 个允许攻击者使用它们来查看客户的敏感数据。研究人员提供的第二份报告指出,有七个 API 密钥使得用户能够查看和修改礼品卡。此外,有六个 API 密钥允许威胁者窃取支付账户的相关信息。

程序收集大量的敏感数据,包括姓名、电子邮件地址、网站地址、国家、地址信息、电话号码和其他与店主有关的信息。该网站还使客户能够访问有关他们过去的订单和他们接收电子邮件的相关偏好信息。

关于支付账户的信息,威胁者可能会获取有关银行交易的细节,如客户用来购物的信用卡或借记卡。这些可以通过获取信用卡的 BIN 号码、卡的尾号、发卡公司的名称、浏览器的 IP 地址、卡上的名字、到期日期和其他敏感信息来获得。

据研究人员称,该商店使用的一个被泄露的 API 密钥提供了商店的认证细节。

研究人员还指出,这不是 Shopify 员工的错误,而是应用开发者向第三方泄露 API 密钥和令牌普遍出现的问题。

像 Shopify 这样的电子商务平台使各种规模的企业都能够轻松地创建一个网上商店,进而在网上销售他们的产品。据估计,目前有超过 400 万个网站与 Shopify 进行了集成,这使得网上购物者能够进行在线支付。

CloudSEK 将他们的发现已经通知给了 Shopify,但是,目前还没有收到 Shopify 的相关的回应。

推荐阅读:

速卖通联合菜鸟无忧物流部分线路费用下调公告

搜索引擎巨头谷歌宣布关闭其在线购物市场

Rivian首次在欧洲面向亚马逊交付电动货车

图文阅读
“仅退款”在2021年时被拼多多率先推出,后在2024年时被京东、淘宝、抖音、快手等相关平台相继引入,历时四年正式迎来落幕。
2025-04-25 10:30:35
招商文档显示,速卖通此次品质商品招商主要面向应季服饰、美容健康、户外娱乐、运动鞋服、家居用品、汽摩配、母婴、办公文教等行业。
2025-04-24 09:43:19
本月早些时候,亚马逊首席执行官Andy Jassy曾表示,他不认为公司会减少数据中心的建设投入,但AWS发言人并未就最新消息立即回应置评请求。
2025-04-23 14:55:59
新增迷你信封类别针对20克起寄送的轻型信封类商品,推出专属费率标准,数据显示,该类别整体费率将下调约2.7%,其中960克以上的超规格信封产品,在多件订单场景下最高可享12%的运费优惠。
2025-04-22 09:44:26
“自从我们开始为美国购物者提供服务以来,目标一直很简单:以实惠的价格提供优质的时尚产品,同时为我们服务的社区带来积极影响。
2025-04-21 10:19:06
据媒体报道,敦煌网手机程序DHgate从上周末开始用户激增,市场调查机构Appfigures的统计数据显示,敦煌网13日在苹果应用商店的单日下载量近12万次,较最近一个月的日均下载量增加7.3倍。
2025-04-18 14:22:48
1、直播遮挡:有主播在展示 Chanel 包袋时,刻意用手指遮盖品牌标识;2、图片处理:部分 Louis Vuitton 商品图片经 PS 处理抹去 LV 标志。
2025-04-17 14:14:52
卖家积极利用Shopee平台提供的各类数字工具与营销资源,包括Shopee广告、Shopee金币、优惠券等买家激励手段,扩大消费者触达范围并提升互动效率,从而成为推动业务增长的关键力量。
2025-04-16 09:33:35
SHEIN于2024年6月向英国监管机构秘密递交上市申请文件,当时IPO估值约为500亿美元。
2025-04-15 09:52:57
而在今天(当地时间4月10日),美国白宫官员向媒体澄清,美国对进口自中国商品的实际加征总关税税率应为145%,而非125%,此前疏漏了20%“芬太尼”关税。
2025-04-14 09:26:11
最新文章
多家电商平台将取消 “仅退款”
2025-04-25 10:30:35
速卖通正在扶持10美金以上品质精选商品
2025-04-24 09:43:19
亚马逊暂停部分数据中心租赁协商
2025-04-23 14:55:59
亚马逊英国站:多渠道配送费将于5月15日更新
2025-04-22 09:44:26
关税政策调整多家跨境电商开启战略调整
2025-04-21 10:19:06
SHEIN、Temu官宣:25日起在美涨价
2025-04-20 13:24:20
亚马逊(AMZN.US)启动卖家调研
2025-04-19 10:43:57
关税战下中国跨境电商应用敦煌网意外走红美国
2025-04-18 14:22:48
精选专题
热门阅读
大家都在搜