X/Twitter安全系统似乎存在漏洞 可以冒充任意知名网站发帖 – 蓝点网
[探索] 时间:2026-03-26 05:04:05 来源:腹诽心谤网 作者:焦点 点击:70次
在 X/Twitter 上,安全如果网站已经按照开发者规范要求在网页源代码里添加了标头等数据,系统则这个网站的似乎任何地址发布到 X 上时,都会额外显示网站域名以及图片等数据。存漏
要实现此功能 X 的冒充爬虫需要在用户发布内容时第一时间对目标链接进行抓取,如果抓取无法那就可以显示完整信息,任意并且后续变更后已经被抓取的知名数据也不会变更。
于是网站网这就产生了一个安全问题:有诈骗者在 X 上冒充知名新闻网站福布斯发布加密货币相关的内容,吸引币圈用户加入他们的发帖社群,然后操作一些垃圾币来收割。蓝点

从下图中我们可以看到这种恶意利用的安全流程:
诈骗者在服务器上进行了 HTTP 302 临时重定向,当检测到不同的系统 UserAgent 时,可以返回不同的似乎临时重定向地址。
其中第一个测试截图是存漏不使用任何浏览器 UA 的情况下,模拟 X 爬虫系统进行抓取 (实际上 X 有爬虫,冒充叫做 TwitterBot,但没有其他 UA 信息,见结尾附注 1),此时诈骗网站没有检测到有效的浏览器 UA,于是返回了福布斯网站的一个链接。
于是 X 会在推文发布后将其标注为来自福布斯网站。

第二个测试截图在附带浏览器 UA 的情况下,可以看到这个诈骗网站返回了他们的目标地址,那就是那个社群。
而用户正常点击链接那肯定是附带浏览器 UA 信息的,所以实际上点击都是返回社群地址,第一种情况仅仅只是用来迷惑 X 的爬虫。
值得注意的是,这种情况并不是现在才发生的,至少从去年 8 月开始已经有诈骗者使用这种方法进行钓鱼,不过至今 X 也没有解决这类问题。
附注 1:
X/Twitter 爬虫的完整信息:TwitterBot/1.0
(责任编辑:时尚)
相关内容
- 《钢铁收割》众筹成功 一战机甲RTS备受期待
- 五家渠旅游景面好玩的处所 景面有哪些
- 新足玩XSS十款必购游戏保举:《荒漠大年夜镖客2》《艾我登法环》等
- 霍乡薰衣草花期是甚么时候 霍乡薰衣草那里最皆雅
- 2018年E3展会时间公布 微软“要做一些不一样的事情”
- 《彩虹六号》足游内测预报:现已开启预注册
- 赵忠祥痛斥节目现场鞭挨猴子 郭德目总导演讲歉
- 喷鼻港影星许冠英果心净病收回天 享年65岁
- 《精灵宝可梦》续作2019年发售 开放沙盒游戏
- 2023款凯翼炫界上市 售6.49万元起
- 8月热门上市新车展望 阿维塔11/奥迪新A6L领衔
- VR射击游戏《防水墙:尽命时候》绝做《防水墙终究版》公开预报 估计独占PS VR2
- 《绝地潜兵2》大型更新“Escalation of Freedom”公开
- 郑州中牟雁叫蟹岛正在那里 好玩吗
精彩推荐
- 猪先生的暖暖被的故事
- 玛莎拉蒂Grecale PrimaSerie官图 将于秋季限量发售
- 成皆周边亲子一日游的最好处天面那里
- 北京有荡船的处所吗 有哪些
- 《燧石枪:黎明之围》现已发售 媒体均分71分
- 2023款北美版途乐上市 售79.8
热门点击
- 乌丝兔女郎 《恒星剧院:照瞅版》新人物上位 views+
- 大年夜变脸 足游《上古3》齐新幻兽体系暴光 views+
- 微硬Windows 8公布会现场真录 新期间到去? views+
- 齐新中型出镜 《龙骑战歌》下浑无码超炫人物壁纸下载 views+
- 更删强大年夜!《仙剑奇侠传5前传》齐新BOSS退场 views+
- 正在游戏中做个新“游戏”《游戏开辟的两三事》上架Steam商展 views+
- 《维京乡扶植者》新饱吹片公开 体验维京期间的扩展 views+
- 《古龙群侠传》最强完好阵型 5星防备侠客大年夜解读 views+
- 《圣灵之心3》大年夜型机台最新更新强化版本“Love Max !!!!!”新退场 views+
- 流止韩国萌萌哒跑酷足游《糖果酷跑》正式公布齐球代止人 views+
