news 2026/1/21 15:08:13

Freedom Chat | 这款美国通讯应用泄露了所有人的电话号码

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
Freedom Chat | 这款美国通讯应用泄露了所有人的电话号码

Freedom Chat 是一款宣称具备顶级端到端加密、无元数据收集和去中心化架构的通讯应用,主要面向保守派群体。然而,安全研究员通过简单的逆向工程发现,该应用实际上并未兑现其安全承诺,反而暴露了用户的敏感信息。

虚假的安全承诺

该应用声称:

  • 采用最先进的端到端加密(E2EE)
  • 不收集任何元数据
  • 使用无服务器的去中心化架构

此前,一款名为 Converso 的应用也曾做出类似承诺,但被安全研究员 crnković 揭露其虚假宣传:收集大量元数据、使用第三方中心化服务器、甚至将密钥暴露在公开信息中。讽刺的是,Freedom Chat 的 CEO 正是 Converso 的 CEO Tanner Haas,在 Converso 下架后,他带着这款“重新品牌化”的应用卷土重来。

现实:元数据与中心化服务器

研究员通过流量分析发现,Freedom Chat 实际上收集了大量元数据,并且加密消息的密钥可以从公开信息中推导出来。这意味着所谓的“顶级安全”形同虚设。

漏洞一:泄露所有用户的 PIN 码

应用中包含一个“频道(Channels)”功能。当用户查看频道信息时,服务器会返回一个巨大的 JSON 响应,其中包含频道内所有成员的详细列表。

惊人的是,这个列表中竟然明文包含每个用户的pin字段!

"members":[{"user":{"uid":"...","pin":"123456",// 用户的PIN码直接暴露...}}]

这意味着,任何加入频道的人(默认所有用户都在官方频道中)都会将自己的 PIN 码广播给其他所有用户。

漏洞二:泄露所有人的电话号码

应用还存在一个经典的联系人发现漏洞。其 API 接口没有速率限制(Rate Limit),允许攻击者批量上传电话号码进行匹配。

研究员编写了一个简单的脚本,遍历了所有可能的北美电话号码(约 800 万个组合),向 API 发送请求。结果,服务器一一响应,返回了已注册用户的 UID。

结合前一个漏洞中获取的“UID - PIN”对应关系,攻击者可以:

  1. 枚举所有电话号码,找到注册用户。
  2. 获取注册用户的 UID。
  3. 通过频道列表将 UID 与 PIN 码匹配。

最终结果是:所有用户的电话号码和 PIN 码都被完全泄露且一一对应。

从 Freedom Chat 事故看企业通讯安全:公有云 vs 私有化

Freedom Chat 的安全崩塌并非个例,它暴露了公有云通讯软件在架构层面的天然劣势:只要数据汇聚在中心化公网服务器上,就是攻击者眼中的“蜜罐”。相比之下,以飞函为代表的企业级私有化即时通讯方案,从底层逻辑上规避了上述两类风险:

1. 架构层面的“物理隔离”

Freedom Chat 的漏洞根源在于攻击者可以轻易访问其公网 API 接口,进而遍历所有用户数据。

  • 飞函的机制:采用私有化部署,服务器直接架设在企业内网或私有云中。这意味着 API 接口不对互联网开放,外部攻击者在物理网络层面上就被隔绝在外。数据不流出企业围墙,即便发生类似 API 无限流的配置失误,由于内网环境的封闭性,外部黑客也无法触达利用。

2. 身份认证的“封闭闭环”

Freedom Chat 为了追求用户增长,采用了便利但并不安全的“手机号匹配”机制,导致任何人都能通过遍历手机号探测用户。

  • 飞函的机制:放弃公网手机号匹配,采用基于**组织架构(LDAP/AD)**的封闭认证体系。
    • 不可遍历:只有经过企业管理员授权创建的内部账号才能登录。
    • 不可见:通讯录仅对组织内部成员可见,并非开放给任意注册用户。
    • 即使有人知道了某个员工的手机号,也无法通过外部手段反查其在飞函内部的账号信息或 PIN 码,从根源上阻断了信息刺探路径。

对于重视数据隐私的组织而言,真正的安全不应依赖于厂商口头的“顶级加密”承诺,而应建立在可控的物理架构严谨的权限体系之上。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2025/12/22 17:18:38

实邦电子嵌入式开发服务如何,技术实力可靠吗?

实邦电子:深耕单片机开发领域,以专业团队与丰富经验赋能客户创新在快速发展的电子科技领域,拥有一家技术可靠、经验丰富的合作伙伴,对于企业实现产品创新与市场突破至关重要。上海实邦电子科技有限公司,作为一家专注于…

作者头像 李华
网站建设 2026/1/14 18:55:11

psd转ugui

背景:当前2d小团队还是存在很多靠人手拼ui的情况,之前我也做了相关的工具可以对着设计图去拼ui但是还是感觉有点繁琐,程序员花大量时间在ui的拼接上实在是不太明智。于是参考网上的psd2ugui插件我改了一些便携方法,原作者的工具操…

作者头像 李华
网站建设 2026/1/15 17:58:04

AI+SNS Marketing 跨境营销实操:如何在社媒渠道提高外贸引流转化

掌握AISNS Marketing 跨境营销实操,易营宝教你用智能建站与AI工具提升外贸引流转化率。   本文面向信息调研者、企业决策者、项目管理者与经销商等B2B读者,聚焦如何在社媒渠道导流、筛选高质量线索并实现外贸网站的持续转化优化。当前外贸获客面临成本…

作者头像 李华
网站建设 2025/12/22 17:18:32

web APIs 第四天

(详细资料和相关课程可搜b站黑马程序员) 一、日期对象 1.日期对象 日期对象:用来表示时间的对象作用:可以得到当前系统时间1.1实例化在代码中new关键字,一般这个操作称为实例化创建一个时间对象并获取时间new Date()…

作者头像 李华
网站建设 2025/12/22 17:18:30

Qt菜单项切换主界面

下面是代码截图mainwindow.h#ifndef MAINWINDOW_H #define MAINWINDOW_H#include <QMainWindow>QT_BEGIN_NAMESPACE namespace Ui { class MainWindow; } QT_END_NAMESPACEclass file1; class file2; class edit01; class edit02; class gjxm; class MainWindow : public…

作者头像 李华
网站建设 2026/1/11 13:33:06

程序员转行大模型指南:2025年最佳时机,抓住这些岗位和选择方法,吃下第一波红利!

一、大模型热门岗位 1. 模型研发工程师 模型研发工程师的核心任务是设计和开发新的深度学习模型架构。这包括但不限于研究最新的模型论文&#xff0c;理解并复现复杂的模型结构&#xff0c;以及在此基础上进行创新改进。此外&#xff0c;工程师还需要关注模型训练过程中的性能…

作者头像 李华