速盘服务器什么时候停止维护,速盘竟然收集用户数据并上传自己服务器?作者出来澄清。还有干净安全的网盘吗?...

速盘 speedpan,一款本以为十分优秀的第三方网盘工具,可以不限速下载百度网盘的内容。本网也一直在更新它的最新版本。但是近期吾爱论坛爆出速盘有收集用户数据的行为,并上传到自己的服务器。随后作者菩提叶出来澄清,事情结局如何?究竟能不能用?我们一起看看吧。。。。

以下是吾爱论坛左右1906 分析的结果,原文如下:

184dba2211977122bb04aa3c99e3d2e8.png

2.jpg (268.27 KB, 下载次数: 2)

2019-1-21 20:35 上传

3fabfec889fcfa06a6cfa1e6dca6cf25.png

e6835153019bf10de71421df30eebcb9.png

速盘是一个知名的百度网盘下载工具了,几乎是无人不知 ,但是今天我发现速盘在打开、下载分享链接的过程中涉嫌上传登录的百度网盘账号cookie数据,以下是分析全过程。首先下载速盘工具(下载地址速盘官网:http://www.speedpan.com)并打开打开速盘下载工具,看到其告知需要登录才能下载:

于是登录了百度网盘账号,并使用了里面的分享并下载方式:

在这时打开了抓包软件,抓取奇数据包,在数据包中,发现在一堆像百度请求的包含一个向速盘自有域名(api.speedpan.com)发送的数据包,而数据包中发送的内容却包括在速盘登录的账号的cookie数据:

而通过截图可以看到,在发送的cookie中,包含登录账号的BDUSS数据,这是百度账号验证的一个重要凭证,而这一凭证被速盘工具直接在后台上传到了速盘服务器中,凭借这个,速盘服务器端完全可以在无需账号密码的情况下任意登录任何使用过“分享并下载”用户的百度网盘账号,甚至由于百度各个旗下产品公用统一的SSO(单点登录)进行登录,所以速盘服务器端甚至可能可以登录其他百度产品(如:百度贴吧,百度知道……)。

以上是分析全过程,希望使用速盘的朋友予以重视,修改百度账号密码,尽量不要使用像速盘这样的第三方工具,保证账号安全

文件名称:speedpan_1.9.13.7z

CRC32: 4CE28389

MD5: 51AE6D761DCC45BDD43CA5938B22A727

SHA-1: 6D546D7628A32C3043FD08AB9391F68698487815

由于文件超过限制大小,上传百度云!

样本下载:链接: https://pan.baidu.com/s/1NfRZSQ9wcZ-WpWPOLXLawA 提取码: vxry

解压密码是52pojie

以上是分析者提出的观点,随后速盘作者菩提叶做出回应如下:

ec14960d3aa544bf947a814e54c785c1.png

随后速盘更新了以下内容:

4ad8ae504f33524c8869dd787b851e45.png

双方各执一词,所以我这个看客也是一脸闷逼,到底要不要用?不得而知,我早已经开了年费会员,但是还是一直在推荐大家使用速盘和pandownload等第三方软件,毕竟开会员的不是大多数。

建议大家近期不要使用吧,先观察一段时间再说。

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值