首页
学习
活动
专区
工具
TVP
发布
精选内容/技术社群/优惠产品,尽在小程序
立即前往

一个关于Facebook用户个人和好友隐私信息泄露的漏洞

GET请求,像大多数搜索接口一样,这里接口后端没有设置跨站请求伪造(cross-site request forgery,CSRF)保护机制,也就是说,用户可以通过URL来共享搜索结果页面。...以下是一个漏洞验证PoC视频,结合Facebook中的搜索接口,利用漏洞,我可以发现Facebook受害者 用户对其他Facebook用户主页的点赞情况: 演示视频: 漏洞利用过程 要使这种攻击有效,我们需要欺骗...通过操纵Facebook的图谱搜索(Facebook’s Graph Search)功能,我们可以构造一些反映Facebook受害者用户的个人隐私信息搜索请求。...Facebook’s Graph Search:为Facebook的图谱搜索功能,并不是图片搜索的意思,这是Facebook于2013年初推出并加入的新型搜索功能,与常规搜索引擎的关键词搜索不同,Graph...受害者是否有朋友,在朋友圈发布了包含某个特定词汇的帖子:https://www.facebook.com/search/posts/?

81340
您找到你想要的搜索结果了吗?
是的
没有找到

Facebook OAuth框架漏洞

我决定分析为什么在使用该“Login with Facebook”功能时总是感到不安全。由于他们使用了多个重定向URL。...概念证明 适用于JavaScript的Facebook SDK使用"/connect/ping"终结点发出user_access令牌,并将“XD_Arbiter”所有应用程序默认设置为白名单的URL重定向到该...在后台,SDK在初始化时会创建用于跨域通信的代理iframe。代理帧通过postMessage()API 发送回令牌,代码或未经授权的未知状态。...重写我们的Custom_SDK.js var app_id = '124024574287414',app_domain = 'www.instagram.com';var exploit_url = ...影响力 由于错误的帖子配置,访问攻击者控制的网站的人可能已经使用Facebook的Oauth流窃取了针对易受攻击的应用程序的第一方访问令牌。 时间线 2019年12月16日–已发送初次报告。

2.2K20

还原Facebook数据泄漏事件始末,用户信息到底是如何被第三方获取的?

这里有一份官方指南,本指南演示了从 Facebook 获取信息,并使用 Graph API 将信息发布到 Facebook 平台上的相关知识。...发布一张照片 想要在 Facebook 上发布一张照片,你需要的是该图片 url 地址,它的大小要小于 4 MB,且是 JPG,PNG,GIF 或 TIFF 格式的文件。...如果该帖子已更新,则会显示成功的回复。 在大多数情况下,执行更新的应用程序必须是能够创建需要更新的对象的程序。 删除 Facbook中 的内容 假如你有一个应用程序允许用户从其时间轴中删除一些帖子。...在这个例子中,我们使用的是 Graph API Explorer 。 使用具有 user_posts 权限的用户访问令牌并创建获取请求,从而找到要删除的帖子。...页面 要运行这些示例,那你需要在 Facebook 页面上拥有一个账户。 如果你还没有创建的话,赶紧点击这里创建一个吧。 让我们列出你所拥有的所有页面。

3.3K50

Facebook AI 野心与LeCun的小目标:拥有类人智能的对话助理

在通往打造类似人类的智能的道路上,Facebook使用机器学习(ML) 来了解用户反馈给公司的基础设施的所有内容。 Facebook想要使用AI来让其平台理解贴文,故事,评论,图像和视频的意义。...虽然一些Facebook用户知道社交网络使用算法来选择他们在其时间线中看到的帖子和广告,但很少有人知道该公司已经将ML应用于与Facebook的许多交互中。...对于每个用户、时间轴帖子、评论、搜索、广告、图像和一些视频Facebook使用ML模型对用户最可能感兴趣的点击或评论的预测来动态地排序。 建立这样的神经网络,有两个阶段。...在第一阶段使用大的标记的样本数据集或输入和期望的输出来训练神经网络。在部署神经网络的第二阶段中,使用其先前训练的参数来运行推理、分类、识别和有条件地处理诸如时间线帖子等未知输入。...FBLearner Flow 目前由 Facebook 的 40 多个产品开发团队使用,包括搜索、广告和新闻源,用于训练由 FAIR 和应用机器学习团队创建的模型。

74360

Facebook广告投放无从下手?这篇入门级干货你得读一读!

引言:在创建Facebook广告之前,你需要理解并选择你的营销目标。以下是一些可以帮助你评估和选出最合适你的广告系列目标的建议,对于刚开始着手Facebook广告投放的朋友们来说尤其适合。...应用安装量广告系列目标 应用安装量目标几乎跟访问量目标一样,只是把受众送去应用商店下载应用来替代点击URL。...提高你的主页上某个活动的参与度(活动响应) 主页帖子参与互动广告在某些情况下尤其有效。首先,你可以利用主页帖子互动广告来测试你想要在行动转化广告系列中使用的内容。...视频观看量广告系列目标 利用视频观看量广告系列目标,可以把你的信息展示在最有可能观看视频的人群面前。而观看视频的人群倾向消费得更多,不止是多一点,是多很多。...伴随着动态广告特色的目录促销目标,你可以创建一个从你想要推广的产品目录里自动选取图片和信息的广告模版。

74540

如何及为何要建立一个受欢迎的Facebook群组

而只要有人向群组发布帖子Facebook群组就会向组员发送通知,以此来为每个帖文带去流量。 ? 在手机上也如此: ?...· 我将第一个标记的URL命名为“群组测试”,将第二个标记的URL命名为“专页测试“ · 将两条链接于同时间分别发布在我的群组和专页 · 测试结果: 群组 = 122访问, 专页=8访问 · 群组带来了几乎...运营Facebook群组不应该寄望能带来直接对话或直接销售。它们作为品牌工具来使用效果最佳。 如果你能创建一个有价值的资源,你的品牌将会随着群组一同发展。...创建群组的原生内容 一些Facebook群组只是机械的发布关于群组管理员博客文章的链接。 请不要这样做。 相反,为群组特别创建原生内容。...我选择使用自然推广渠道,如Inbound.org, GrowthHackers, Warrior Forum,和其它。 ?

2.2K71

Yoast SEO Premium v20.2.1​WP搜索引擎优化插件专业版

Yoast SEO Premium高级版插件汉化版,如需试用插件可在wordpress后台搜索Yoast SEO免费版测试使用。...自动设置规范的URL以避免重复的内容。 对我们的Yoast SEO Premium用户的[高级]支持。...[高级]自动内部链接建议:撰写您的文章并自动获得链接的建议帖子!...无论您是企业主还是博客作者、内容创建者、开发人员还是SEO专家:Yoast SEO都可以帮助您使网站保持完美的状态: 调整网站的引擎,使您可以专注于创建出色的内容。...[高级]为您提供社交预览,以管理在Facebook和Twitter等社交网络上共享页面的方式。 [高级]具有完整的重定向管理器,可通过轻松重定向已删除的页面和更改的URL来保持网站的健康。

1.7K30

你用 Python 写过哪些牛逼的程序脚本?

TODO convert to batch request later 24. for wallpost in wallposts: 25. 26. r = requests.get('https://graph.facebook.com.../%s' % 27. wallpost['actor_id']) 28. url = 'https://graph.facebook.com/%s/comments' % wallpost['post_id...本脚本假设特定时间戳之后的所有帖子都是生日祝福。 尽管对评论功能做了一点改变,我仍然喜欢每一个帖子。...为了使下载速度更快一点,我使用了多线程。还有一个功能是,即使你的电脑重启了,仍然可以暂停和恢复播放下载的(视频)。...脚本会在 PC上创建一个服务器(可以通过修改 SimpleHTTPRequestHandler 来完成)。 在服务器端(使用了NodeJS),它会拿到 PC 的连接,共享给其他的用户。 ? ? ?

83820

如何给网站添加Web Bookmark

使用Notion写文章时,粘贴一个URL就会提示是否创建bookmark。 在即刻上面发送动态时,粘贴的URL也会生成一个卡片。...Open Graph Protocol,简称 OG 协议,它是由 Facebook 在2010年首次被提出的一种网页元信息标记协议,是一种为社交分享而生的协议。...这里我们就需要使用OG协议来在网站中添加关键信息,其实也就是在meta标签中添加信息。 Open Graph Protocol 这里总结下比较常用的OG协议配置。...og:video - 视频文件的URL,用来补充说明该网站。 除此之外,还包含结构化的配置,比如我想要指定图片的宽度和高度等。...图片og:image的可选结构化配置如下: og:image:url - 与og:image 作用相同。 og:image:secure_url - 如果网页需要HTTPS,可以使用另一个URL

92150

你用 Python 写过哪些牛逼的程序脚本?

TODO convert to batch request later 24. for wallpost in wallposts: 25. 26. r = requests.get('https://graph.facebook.com.../%s' % 27. wallpost['actor_id']) 28. url = 'https://graph.facebook.com/%s/comments' % wallpost['post_id...本脚本假设特定时间戳之后的所有帖子都是生日祝福。 尽管对评论功能做了一点改变,我仍然喜欢每一个帖子。...为了使下载速度更快一点,我使用了多线程。还有一个功能是,即使你的电脑重启了,仍然可以暂停和恢复播放下载的(视频)。...脚本会在 PC上创建一个服务器(可以通过修改 SimpleHTTPRequestHandler 来完成)。 在服务器端(使用了NodeJS),它会拿到 PC 的连接,共享给其他的用户。 ? ? ?

1K00

Facebook上看到这样的帖子,你还敢点开吗?

不过,当新的帖子发布并且被举报后,Facebook会停用帖子中的Facebook.com重定向链接,使它们不再起作用。...另一种则使用相同的文字,但展示了一个看似BBC新闻的车祸或其他犯罪现场的视频,如下所示: Facebook“我会非常想念他”的钓鱼帖子 来源:BleepingComputer 当BleepingComputer...该网站会要求用户输入他们的Facebook登录信息以确认身份,才能观看视频。...目前还不清楚这些被盗取的登录信息会用来做什么,但威胁者会很可能会使用它们进一步通过被入侵的账户传播同样的钓鱼帖子。...一旦启用,当你在未知地点使用你的登录信息登陆网站时,Facebook都会提示你输入一个独特的一次性验证码。

11010

「译」无处不在的微浏览器

它打造的用户体验并不是交互式的,而是具象的 —— 为了告知用户 URL 的另一端到底有什么内容。 创建链接预览图并不是什么新鲜的事情。...Facebook 和 Twitter 早在十多年前就开始在帖子使用这个技术了。那也是最早的使用案例。...营销团队创建了 backlog 条目从 Twitter Cards 和 Facebook 的 Open Graph 注释中采用不同的微数据。...事实上,新用户将会被认为是“直接”流量 —— 就好像他们是通过键入 url 来访问网站的一样。 其次,微浏览器无法使用高级的网络算法。...图片 6:亚马逊使用用户代理检测,这导致许多链接预览使用的是用于描述的 meta 标签。 使用 <meta property="og:video* 来达到渐进式(而不是流式)的<em>视频</em>体验。

70610

海外产品快速集成三方登录

前后端交互 前端、移动端使用Firebase SDK即可,后端接收Firebase的JWTtoken进行解析,验证用户信息。 2. Facebook授权登录 ?...开发者账号配置 文档地址:https://developers.facebook.com/docs/facebook-login/ 开发者账号很容易申请,申请通过之后在Facebook控制台创建应用进行参数配置...这里需要注意里面“数据删除链接”选项,对于新项目可能会还没时间去做这样的api,可以切换成“数据删除说明Url“,配置一个说明页面应对官方审核即可。...,必须使用原生SDK,沟通无果后,无奈只能紧急更换为苹果原生SDK再提审。...需要注意的是Snapchat申请新项目的时候,需要录制视频展示snapchat在新项目中的使用方式。在小辉项目中是辛苦一名设计同学,使用Principle做了个交互短视频,非常赞。 7.

10.5K40

Facebook利用新型机器学习工具打击网络恐怖主义宣传

一些恐怖分子试图通过改变他们的技术,放弃旧帐户和创建新帐户,开发新的代码语言以及将消息分成多个组件来避免检测。有时我们会预测这些策略,毫无疑问,这种动态加强了成功打击网络恐怖主义的能力。...他们现在使用机器学习来评估可能表示支持ISIS或基地组织的Facebook帖子。该工具会生成一个分数,表明该帖子违反我们的反恐政策的可能性,这反过来又有助于我们的审核小组优先考虑分数最高的帖子。...在某些情况下,当工具表明该帖子包含对恐怖主义的支持时,我们会自动删除帖子。...同样,虽然团队长期使用图像和视频散列(将文件转换为唯一的数字字符串,作为该文件的“指纹”),但现在还使用音频和文本散列技术来检测恐怖主义内容。...团队继续与全球互联网反恐论坛(GIFCT)组织的技术合作伙伴联盟分享这些数字指纹或“散列”(图像,视频,音频和文本),包括微软,Twitter和YouTube,并制作一些新的散列技术可供参与该联盟的公司使用

52960

Facebook 20 亿用户数据均可能泄露,扎克伯格仍不打算辞职

接着,Inti De Ceukelaire描述了他如何使用Facebook在2013年初推出的一款社交搜索工具Graph Search,结合其他一些并不复杂的手段,通过反向搜索,最终得到Facebook...这样就能很容易地将Facebook活动添加到日历、票务或其他应用程序。但是,Facebook活动包含有关其他人的出席信息以及留言板上的帖子,所以确保应用程序正确使用其访问权非常重要。...此外,我们还删除了应用程序可以访问的帖子或评论的个人信息,例如姓名和个人资料照片。 Pages API:此前,任何应用程序都可以使用Pages API从任何页面读取帖子或评论。...这允许开发人员为页面所有者创建工具,帮助他们完成日程安排、发帖和回复评论等。但这也让应用程序得以访问更多的数据。我们希望确保网页信息仅适用于向社区提供有用服务的应用程序。...从今天开始,Facebook将需要批准所有需要访问信息的应用,例如登入,喜欢,照片,帖子视频,活动和群组。

80240

人工智能爱好者的67大人工智能博客

大量的视频和链接到伟大的人工智能资源。频率约为每月1个帖子。...https://blog.playment.io/ 34.TOPBOTS 关于博客 TOPBOTS创建和获取有关应用人工智能的最佳内容。频率约为每月2个帖子Facebook粉丝1,076。...更新布局草图,使用户能够在事先数据和过去的数据内容之前绘制出基本必需品。频率约为每周1个帖子Facebook粉丝4,209。推特粉丝2,653。...他们使用BWAPI提交用C或Java编程的机器人来玩1v1星际争霸赛。频率约为每周6个帖子Facebook粉丝n / a。Twitter粉丝584。...Zillman,MS,AMHA开发和创建,用于监控互联网上的人工智能资源和站点。频率约为每月1个帖子Facebook粉丝n / a。推特粉丝1,288。

2.2K20
领券