近年來,對抗演練的強度和手段不斷升級。小程序,這個在常規情況下很安全的地方,卻可能成為重保的關鍵突破口……
阿然所在的公司今年要參與重保活動。
在幾天時間裡,作為安全專家的阿然把域名、服務器等公司網絡資産仔細清點了一遍,并且分别制定了高效完善的安全策略。
忙活了一通後,他才放下心來,心想,“這下萬無一失了”,于是泡了杯咖啡,開始暢想重保結束後升職加薪的美好生活~
幾天後,重保開始了。
起初,攔截攻擊的過程非常順利,阿然公司遙遙。但這樣的好日子并沒有持續太久...
某天,系統突然發出警報,雲服務器上的信息被全部竊取了!阿然崩潰地開始盤查,結果發現,攻擊者居然通過小程序拿到了雲服務器的密鑰,整個防禦體系面臨的風險級别急劇升高!
阿然百思不得其解,小程序不是應該擁有和平台同樣的安全防護性能嗎?
其實,阿然的想法從一開始就錯了~
和傳統Web服務類似,從小程序到雲服務器的信息傳輸過程走的是公網鍊路,通過DNS解析請求到WAF/CLB等網關設備,最終回源到小程序服務器。這個過程中并沒有經過微信專有安全鍊路,因此在重保期間有可能受到DNS劫持、中間人攻擊等多類型Web攻擊,進一步導緻服務端重要數據洩露。

在上面的案例中,阿然公司的小程序客戶端和服務器之間的信息傳輸經過的也是公網鍊路,并且沒有對數據進行任何加密處理。由于客戶端和服務器平常傳遞的數據包中會帶有相互識别身份的Access Key Id和 Secret Access Key,當數據包被攻擊者攔截後,AK和SK便也落入了對方手中。攻擊者就可以拿着這個密鑰登錄服務器,對阿然公司的所有數據“為所欲為”了!

其實,與阿然相似的疏漏和誤解并不在少數。
目前,大多數策略的防禦重點都聚焦在企業的Web應用、FTP應用、以及各種服務器上,但很少有企業意識到小程序安全防護的重要性!
雖然小程序大多由多層安全架構防護,它的原生安全能力就可以滿足日常需求;但在重保期間,遇到無所不用其極的專業攻擊者時,還是無法起到完美的防護作用。
相似的案例還有很多:小帥是某小程序的用戶,之前在個人主頁上傳過自己的頭像、昵稱和其他個人信息。某天,小帥突然想看看自己的帥照,于是點擊了自己的頭像......
在日常情況下,小程序的原生安全能力完全能保障這個過程的安全性;但在重保期間,這個簡單的動作最終卻導緻了大量的信息洩露……
這是因為:小帥之前上傳頭像時,客戶端已經與雲存儲桶建立了連接,所以客戶端本地也存儲了AK/SK。因此,在小帥查看頭像時,客戶端與存儲桶之間傳輸的信息中也會帶有AK/SK。攻擊者攔截了這個過程中的數據包,輕而易舉便獲得了AK/SK。接着,攻擊者仿冒用戶,用AK/SK登錄雲存儲桶,獲取了用戶存儲的所有個人信息。

除了由AK/SK洩露造成的信息洩露,公網鍊路的不安全性還可能導緻小程序的信息傳輸面臨各種各樣的Web攻擊,比如DDoS攻擊、CC攻擊等,簡直防不勝防。因此,對小程序進行安全防護是重保期間勢在必行的重要措施!
那究竟有什麼辦法,可以在常态化的重保期間,守護好小程序安全,避免他成為被攻擊的重點對象呢?答案是“騰訊雲WAF-小程序安全加速”解決方案。
小程序安全加速是騰訊雲WAF與微信團隊聯合開發的雲安全産品,它是提供了服務加速、服務高可用、Web攻擊防護、DDoS防護、防薅防爬、惡意流量攔截等能力的新一代安全加速服務。
在使用騰訊雲WAF-小程序安全加速之後,小程序的流量将會從微信安全網關就近接入,使用微信安全全球骨幹網傳輸,通過DNS解析請求到WAF/CLB等網關設備,最終回源到小程序服務器。

在這整條鍊路上,騰訊雲WAF-小程序安全加速加速能夠實現包括客戶端安全、傳輸安全、Web業務安全在内的一站式全鍊路安全。
1、客戶端安全
使用微信私有協議加密數據;流量風控精準識别異常流量;原生抗DDoS能力防止針對客戶端的惡意DDoS攻擊。
2、傳輸安全
接入微信專有鍊路,實現全鍊路加密與加速;同時,保障傳輸過程免受劫持、重放、中間人攻擊等不同形式的攻擊,還能實現數據防洩漏。
3、Web業務安全
提供強大的Web攻擊攔截能力,支持CC防護、BOT識别與API防護,全方位保證Web業務安全。

因此,在重保期間,騰訊雲WAF-小程序安全加速能夠為接入本解決方案的小程序提供全方位的安全保護,有機會達到微信同等級安全水平,讓惡意攻擊行為無所遁形!
具體而言,騰訊雲WAF-小程序安全加速具備以下優勢:
1、數據加密
采用微信團隊的自研私有協議來加密的信息,破解門檻和難度極高;同時二次封裝加密數據和接口,保障用戶重保期間全程無明文數據傳輸,在極大程度上降低業務數據暴露風險。
2、多重網絡攻擊防護能力
能夠防護多種多樣的網絡攻擊手段,包括400G+DDoS防護、CC防護、防DNS劫持、中間人攻擊等等;同時,還能提供分布式安全防護能力,實現低成本應對DDoS攻擊。因此,能夠一站式解決重保安全防護問題。
3. 流量風控能力
能對賬号身份及特征等多維數據進行智能模型分析,綜合判斷當前請求是否安全。同時,結合異常行為分析,針對異常用戶、異常操作做請求攔截或驗證校驗,有效防止爬蟲爬取關鍵數據、防止羊毛黨搶走企業營銷福利。
4. 接入簡單
在公衆号授權後台掃碼,即可自動完成小程序接入,無需修改代碼,快捷方便。且除了小程序之外,也支持移動端APP和網頁端的安全防護,實現多端覆蓋。
客戶案例
茶百道,作為國内茶飲頭部品牌,一年賣出近8億杯,全國門店數超7000家。在2021年初,茶百道就推出微信小程序“茶百道點餐+”,布局私域營銷體系。與此同時,圍繞小程序的黑灰産活動也愈發活躍,網絡攻擊、刷流量等惡意攻擊行為層出不窮。
但是!有騰訊雲WAF-小程序安全加速解決方案在,這一切問題都将迎刃而解!2023年底,茶百道正式接入小程序安全加速解決方案,重拳出擊網絡黑灰産。
在茶百道“中國風味地圖第一季”活動開啟當天(2024年1月30日),大量黑灰産湧入,當日搶券流量一度高達16萬QPS,其中通過WAF小程序識别出來的異常請求超10萬QPS。騰訊雲WAF-小程序安全加速加速解決方案迅速作出反應,通過我們先進的防禦策略和技術手段,攔截識别出的異常請求,抵抗持續不斷的網絡攻擊。
最終,在這次防護過程中,成功攔截了超過10萬QPS的異常請求,以及超過4000萬次的黑灰産攻擊,攔截比例96%+。更為重要的是,我們對協議挂攻擊實現了的狙擊,清洗了80%異常行為流量,有效地确保了茶百道小程序的平穩運行,保障了用戶的訪問體驗。

現在,騰訊雲WAF-小程序安全加速解決方案推出限時免費試用活動,歡迎申請使用。
免責聲明:本文僅代表作者個人觀點,與每日科技網無關。其原創性以及文中陳述文字和内容未經本站證實,對本文以及其中全部或者部分内容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關内容。
本網站有部分内容均轉載自其它媒體,轉載目的在于傳遞更多信息,并不代表本網贊同其觀點和對其真實性負責,若因作品内容、知識産權、版權和其他問題,請及時提供相關證明等材料并與我們聯系,本網站将在規定時間内給予删除等相關處理.

