首页  /  资讯
全球有超过 400 万的 Shopify 用户面临安全风险
2023-07-11 21:04:08
6098浏览
作为一个电子商务平台,Shopify 允许任何人创建商店,这样可以使他们能够在网上销售他们的产品,也允许企业这样做,并且预计到 2023 年底,Shopify 将被超过 440 万个网站使用,它们分布在 175 个以上的国家。

在移动应用安全搜索引擎 BeVigil 周五发布的一份报告中发现,由于硬编码的 Shopify 秘钥给全球超过 400 万电子商务应用的用户带来了风险。

作为一个电子商务平台,Shopify 允许任何人创建商店,这样可以使他们能够在网上销售他们的产品,也允许企业这样做。并且预计到 2023 年底,Shopify 将被超过 440 万个网站使用,它们分布在 175 个以上的国家。

研究人员称,攻击者有可能通过电子商务应用程序获取数百万安卓用户的敏感数据。

最近,CloudSEK BeVigil 的一份报告显示,研究人员发现了 21 个电子商务应用程序中有 22 个硬编码的 Shopify API 密钥,这些密钥很可能会泄露大约 400 万用户的个人身份信息(PII),并且有可能会导致身份被盗。

API 密钥一旦在代码中被硬编码,任何能够查看该代码的人,包括攻击者和未经授权的用户,都会看到该密钥。攻击者如果能够访问硬编码的密钥,那么就可以访问敏感数据。然后他们可以用它来窃取用户的商业数据。该公司在一份新闻稿中说,即使他们没有得到授权,他们仍然可以这样做。

关于信用卡的信息

研究人员说,基于他们在报告中进一步研究得出结论,22 个硬编码密钥中至少有 18 个允许攻击者使用它们来查看客户的敏感数据。研究人员提供的第二份报告指出,有七个 API 密钥使得用户能够查看和修改礼品卡。此外,有六个 API 密钥允许威胁者窃取支付账户的相关信息。

程序收集大量的敏感数据,包括姓名、电子邮件地址、网站地址、国家、地址信息、电话号码和其他与店主有关的信息。该网站还使客户能够访问有关他们过去的订单和他们接收电子邮件的相关偏好信息。

关于支付账户的信息,威胁者可能会获取有关银行交易的细节,如客户用来购物的信用卡或借记卡。这些可以通过获取信用卡的 BIN 号码、卡的尾号、发卡公司的名称、浏览器的 IP 地址、卡上的名字、到期日期和其他敏感信息来获得。

据研究人员称,该商店使用的一个被泄露的 API 密钥提供了商店的认证细节。

研究人员还指出,这不是 Shopify 员工的错误,而是应用开发者向第三方泄露 API 密钥和令牌普遍出现的问题。

像 Shopify 这样的电子商务平台使各种规模的企业都能够轻松地创建一个网上商店,进而在网上销售他们的产品。据估计,目前有超过 400 万个网站与 Shopify 进行了集成,这使得网上购物者能够进行在线支付。

CloudSEK 将他们的发现已经通知给了 Shopify,但是,目前还没有收到 Shopify 的相关的回应。

推荐阅读:

速卖通联合菜鸟无忧物流部分线路费用下调公告

搜索引擎巨头谷歌宣布关闭其在线购物市场

Rivian首次在欧洲面向亚马逊交付电动货车

图文阅读
TikTok 目前正在向 Notes 用户发送通知,称该应用将被关闭,并引导他们转向“系出同门”的字节跳动旗下 Lemon8。
2025-04-03 11:18:34
据悉,此次品牌托管模式的招募对象主要分为两类:一类是跨境卖家,包括亚马逊、独立站、SHEIN、Temu等平台的卖家,要求具备一定的年流水规模,以证明其运营能力和市场竞争力。
2025-04-01 10:27:41
DQA3的投运将进一步缩短马拉加及周边地区的配送时间,并支持当日送达服务,该服务适用于价值29欧元及以上的特定商品,已覆盖马拉加、加的斯、赫雷斯-德拉弗龙特拉、马贝拉和塞维利亚等西班牙15个城市,为Prime会员提供更快捷的配送体验。
2025-03-31 10:26:50
在 2025 年 4 月 15 日至 10 月 15 日期间,亚马逊旗下配送中心将全面停止接收可融化库存商品。
2025-03-30 13:53:48
此变化不会影响其他市场。其发言人补充说,Shopee自3月以来就已向卖家通报了这一变化,以“确保运营准备就绪”。
2025-03-29 10:06:28
印度标准局(Bureau of Indian Standards)上周表示,在南部泰米尔纳德邦的检查中,发现这两家企业的仓库存放、销售并展示了未贴有规定标准标签的商品。
2025-03-28 08:52:37
中,近两年兴起的POD(Print on Demand)按需定制模式成为了速卖通周年庆大促中跑出的亮点,大促首日环比日销增长超100%,甚至有来自美国的消费者直接下单了一台定制挖掘机。
2025-03-27 09:17:40
有了这项新功能,顾客可以在搜索栏中输入定制化的提示内容,体现他们的兴趣、偏好,甚至是预算。
2025-03-27 09:16:43
SHEIN联盟营销计划已在美国、英国、加拿大、德国、意大利、西班牙和墨西哥等多个国际市场成功实施,澳大利亚的推出标志着SHEIN进一步促进了互利的合作关系,并提升了品牌在该地区的互动度。
2025-03-25 09:23:50
根据公告,4月15日后仍存放在亚马逊配送中心的可熔化库存可能会被标记为“无法配送”,并从5月1日起收取相关处理费用。
2025-03-24 09:21:46
最新文章
TikTok将关闭“Instagram竞品”TikTok Notes
2025-04-03 11:18:34
亚马逊在软件更新后时隔两个月恢复美国无人机送货服务
2025-04-02 11:27:06
TikTok Shop 推出品牌托管模式
2025-04-01 10:27:41
亚马逊西班牙新物流站点DQA3投入运营
2025-03-31 10:26:50
亚马逊美国站FBA即将拒收这一类商品
2025-03-30 13:53:48
Shopee取消极兔在印度尼西亚的“标准和经济型配送服务”
2025-03-29 10:06:28
印度政府加大对电商公司整治力度
2025-03-28 08:52:37
速卖通POP蓝海类目日销增速超300%
2025-03-27 09:17:40
精选专题
热门阅读
大家都在搜