请不要使用聚合数据的 SDK - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
Sign Up Now
For Existing Member  Sign In
请不要在回答技术问题时复制粘贴 AI 生成的内容
aveline

请不要使用聚合数据的 SDK

  aveline
ym Oct 30, 2014 34845 views
This topic created in 4197 days ago, the information mentioned may be changed or developed.
嗯 ... 虽然增加了它的曝光率还是说一下比较好 :-(

聚合数据(juhe.cn)的 SDK 启动时会要求读取通讯录的权限,然后加密发回到他们的服务器上。

通讯录数据内容并未做任何的脱敏处理,更加过分的是,特么的一个字段都没拉下啊 ...

姓名、昵称、地址、E-mail、手机号、组织等均被上传了
Supplement 1    Oct 30, 2014
拿没在用的 iPhone 5 擦除,然后添加了虚假的通讯录条目。

重新跑了测试了下 SDK,发送的数据及解密后的原文见 Gist:

Supplement 2    Oct 31, 2014
iOS 与 Android 分别于昨天晚上和今天早上已经更新,不再上传通讯录。

同时,老版本的 SDK 下载也都删掉了,不过我本地有备份啊。

以及做贼心虚的时候太紧张了吧,Changelog 里把 Android SDK 都打成 iOS SDK 了 :-D


94 replies    2019-05-25 11:08:10 +08:00
fdb713
    1
fdb713  
   Oct 30, 2014
点个蜡烛
sanddudu
    2
sanddudu  
   Oct 30, 2014 via iPhone
有抓包的截图吗
eriale
    3
eriale  
   Oct 30, 2014   3
66450146
    4
66450146  
   Oct 30, 2014
他们居然还加密了,简直良心(喂
aveline
    5
aveline  
OP
   Oct 30, 2014
抓包是加密的,我给个解密后的结构化数据的截图吧。

隐私数据已经打码。

aveline
    6
aveline  
OP
   Oct 30, 2014
@eriale 我知道这事儿,但是觉得产品看起来不错就试用了下。
:-) 果然不能太相信国内厂商的道德水平
beddo
    7
beddo  
   Oct 30, 2014
我赞助工具,真人PK。
地址:苏州市园区 生物纳米园 C2栋101 新科兰德科技有限公司
联系电话:0512-62391880
传真:0512-62391880
wangyongbo
    8
wangyongbo  
   Oct 30, 2014
幸好,我们只使用了它的API。没有内嵌SDK
unionx
    9
unionx  
   Oct 30, 2014
看热闹不怕事儿大
mgc
    10
mgc  
   Oct 30, 2014   11
10月27日,由聚合数据主办的2014聚合开发者大会(JDDC)在北京国际会议中心隆重召开。座上宾有老牌密码明文存储先驱CSDN,中文第二搜索引擎360搜索,京东金融,微软云计算中国,蓝港在线,皮包公司sdk.cn等和一些资本合伙人,基金经理人等
fengchang
    11
fengchang  
   Oct 30, 2014
我去...幸好我也只用了它的API

另外说起来聚合的服务还是不错的,还有一家叫HaoService的服务整天各种出错,还不如聚合
fengchang
    12
fengchang  
   Oct 30, 2014
@mgc 老牌密码明文存储先驱CSDN 哈哈哈笑死我了
arslion
    13
arslion  
   Oct 30, 2014
@eriale 我就猜到会有人翻出来这帖 ;)
cvrock
    14
cvrock  
   Oct 30, 2014   1
这种毫无道德底线的公司就该被告到死,相关人员全部追责。
tboy
    15
tboy  
   Oct 30, 2014
挖出sdk里的api 直接用好了
homever
    16
homever  
&nbs;  Oct 30, 2014
来看看这次是如何危机公关的
herozzm
    17
herozzm  
   Oct 30, 2014
他们的短息好贵,9分/条,抢人啊
chilaoqi
    18
chilaoqi  
   Oct 30, 2014
"老牌密码明文存储先驱CSDN", 谢谢你让我笑了好久。
icedx
    19
icedx  
   Oct 30, 2014
大新闻!
miyuki
    20
miyuki  
   Oct 30, 2014 via Android
万火留
iyaozhen
    21
iyaozhen  
   Oct 30, 2014
卧槽,我一直在用聚合的api,还推荐SDK给客户端开发的同学。
66450146
    22
66450146  
   Oct 30, 2014
disPlayName 笑了。。。
welsmann
    23
welsmann  
   Oct 30, 2014
他们的API限制越来越严格,很多以前的额度都取消了,而且看架势是要强推SDK的。
passluo
    24
passluo  
   Oct 30, 2014
那个。说个无关的, @aveline 你抓包用的啥工具呀?
aveline
    25
aveline  
OP
   Oct 30, 2014   3
tmkook
    26
tmkook  
PRO
   Oct 30, 2014
扯淡群帮顶
homever
    27
homever  
   Oct 30, 2014
dongbeta
    28
dongbeta  
   Oct 30, 2014
@aveline 我原以为只有360的SDK会这么做
ccbikai
    29
ccbikai  
PRO
   Oct 30, 2014
官网首页写着“ [09-24] 聚合数据SDK发布了,所有数据一次搞定!!!”
FrankFang128
    30
FrankFang128  
   Oct 30, 2014 via Android
@fdb713 哟 碰到你了。
usedname
    31
usedname  
   Oct 30, 2014 via Android
@dongbeta 360也就是带了个头
dongbeta
    32
dongbeta  
   Oct 30, 2014
@usedname 我们接入360的SDK的时候,都不敢用自己的手机测试。
silentyear
    33
silentyear  
   Oct 30, 2014 via Android
真是无耻!知道这个网站,有时候想,这网站还有人用?看来真有人用哈!
silentyear
    34
silentyear  
   Oct 30, 2014 via Android
你怎么解密的?
subpo
    35
subpo  
   Oct 30, 2014
说实话,现在初创企业有多少能做到不作恶的,现在这个年代,不沾满献血是爬不高的,小米也是360也是,都不容易啊~
20150517
    36
20150517  
   Oct 30, 2014
你们是怎么抓取的这数据
lazybios
    37
lazybios  
   Oct 30, 2014
冰山一角~ 看看各公司的运营制度 你就知道你那点隐私多么微不足道了 -.-
iptux
    38
iptux  
   Oct 30, 2014
@subpo
「通过干干净净的赚钱证明干干净净地赚钱是可能的;通过实现理想证明实现理想是可能的;通过改变世界证明改变世界是可能的;即使是在中国。」 ── 罗永浩(老罗)
LukeXuan
    39
LukeXuan  
   Oct 30, 2014 via Android
火前留名
wzxjohn
    40
wzxjohn  
   Oct 30, 2014 via iPhone
看来又要多屏蔽一个地址了。。。
wzxjohn
    41
wzxjohn  
   Oct 30, 2014 via iPhone
@showlife 不出来解释一下?
R4rvZ6agNVWr56V0
    42
R4rvZ6agNVWr56V0  
   Oct 30, 2014
这公司真过分了!
passluo
    43
passluo  
   Oct 30, 2014 via Android
谢谢~
xming
    44
xming  
   Oct 30, 2014
占个坑
sivacohan
    45
sivacohan  
PRO
   Oct 30, 2014 via Android
是什么触发了你想要抓包?还是习惯性?
aveline
    46
aveline  
OP
   Oct 30, 2014
@sivacohan 习惯性抓包 :-D
lj0014
    48
lj0014  
   Oct 30, 2014
赞!加密了也难逃广大群众的法眼
iLiberty
    49
iLiberty  
   Oct 30, 2014
我是不是要说
前留名呢...
现在的公司也是够了 职业操守去哪里了!!!
01552799
    50
01552799  
   Oct 30, 2014
@eriale 挖的好!
faintcat
    51
faintcat  
   Oct 31, 2014   1
一家的公司的道德值和公司老板的道德值关系密切……
Viztor
    52
Viztor  
   Oct 31, 2014
习惯性抓包 (_)看来大家都需要这个习惯。。
tywtyw2002
    53
tywtyw2002  
   Oct 31, 2014
没事就要抓抓包,知道api了,我们找几台服务器把它刷爆吧。
Anylei
    54
Anylei  
   Oct 31, 2014
若事情为真,则是坑了集成该SDK的App的最终用户和开发者(的所在公司),作为**互联网数据服务提供者**这样“一网打尽”也算是牛逼到家了。
aku
    55
aku  
   Oct 31, 2014
11
    56
11  
   Oct 31, 2014
怎么解密的。。?
ashamp
    57
ashamp  
   Oct 31, 2014
太过分了!
konakona
    58
konakona  
   Oct 31, 2014
之前一客使用聚合API了一些WEB端的西,就感到聚合的技真的不怎麽,bug一大堆,任心也很弱。
就打算再使用他的品,想不到行麽劣……
HunterPan
    59
HunterPan  
   Oct 31, 2014
在使用他们的基站数据 还好
LINAICAI
    60
LINAICAI  
   Oct 31, 2014
呵呵,看了api各种限制,还收钱,就没用了,没想到还做这么过分的事情,真的太不道德了,把安卓那套用到这里来。。。
对聚合真是没感
billsmt
    61
billsmt  
   Oct 31, 2014
@eriale 很好奇是怎么破解算法的?大牛
Numbcoder
    62
Numbcoder  
   Oct 31, 2014
iOS 如果不给通讯录权限,应该是无法获取把?
anyexxx
    63
anyexxx  
   Oct 31, 2014
简直就是恶劣。。谁用谁被坑的节奏呀。。
fangzhzh
    64
fangzhzh  
   Oct 31, 2014
精彩
fork3rt
    65
fork3rt  
   Oct 31, 2014
- -我去过他们公司|||
feilaoda
    66
feilaoda  
   Oct 31, 2014
这种直接http不加密,而且只传一个key进行标识APP的API,简直就是为开发者设定的地雷,随随便便就能把你的账单刷爆。

使用juhe的开发者小心了。
fangzhzh
    67
fangzhzh  
   Oct 31, 2014
感觉最多一天,就会有人来洗地。
比如中国创业公司都这样,干吗盯着他们;比如别人都是肮脏到,他们也是不得以;比如,已经改过了,干吗还盯着不放,给国内创业公司一条生路,版主删了吧之类的, lol
ClownQiang
    68
ClownQiang  
   Oct 31, 2014
火钳刘明
panlilu
    69
panlilu  
   Oct 31, 2014
看了一下聚合下面的“他们也在用聚合”,我觉得我的隐私已经没了- -。
unnya
    70
unnya  
   Oct 31, 2014   2

X


O
azuginnen
    71
azuginnen  
   Oct 31, 2014
woyao
    72
woyao  
   Oct 31, 2014
@aveline 求旧版SDK
momou
    74
momou  
   Oct 31, 2014
国产软件在我的手机里都是没有通信录读写权限的。。。
leveraging
    75
leveraging  
   Oct 31, 2014
@aveline 请问是怎么解密的
sanddudu
    76
sanddudu  
   Oct 31, 2014 via iPhone
@vigoss 我记得 Charles 付费版有抓 https 的功能
aveline
    77
aveline  
OP
   Oct 31, 2014
@sanddudu 虽然是付费版,不过 ... 他们接口是走 HTTP 的
aisk
    78
aisk  
   Oct 31, 2014
我说为何看到楼主的头像如此眼熟
cloudcache
    79
cloudcache  
   Oct 31, 2014
哈哈哈。。偷数据的贼!
sanddudu
    80
sanddudu  
   Oct 31, 2014 via iPhone
@aveline 我次奥,这也太过分了吧
sanddudu
    81
sanddudu  
   Oct 31, 2014 via iPhone
@aisk 凉宫春日
well
    82
well  
   Oct 31, 2014
这年代,窃取数据似乎都成行规了,一点道德底线都没有。什么世道。
guangwong
    83
guangwong  
   Oct 31, 2014
么么哒
tywtyw2002
    84
tywtyw2002  
   Oct 31, 2014
@sanddudu https 用mitmproxy就好了
chasion
    85
chasion  
   Oct 31, 2014
哈哈,见怪不怪了! 再说了,IOS系统 获取你联系人的时候,不是有弹窗提示么? 拒绝就好了!!!
jakwings
    86
jakwings  
   Oct 31, 2014
下次我也检查支付宝控件看看。
lepture
    87
lepture  
   Oct 31, 2014
@momou 所有的软件在我都不给通讯录权限。
momou
    88
momou  
   Oct 31, 2014
@lepture 那你用谷歌的软件就没有意义了。。。
chens
    89
chens  
   Oct 31, 2014
长叹一声。
NathanInMac
    90
NathanInMac  
   Nov 1, 2014
tm的好失望
w10489871
    91
w10489871  
   Nov 3, 2014
楼主有android老版的sdk吗~想看看~
lepture
    92
lepture  
   Nov 3, 2014
@momou 我不用 Android
WilliamSang
    93
WilliamSang  
   Aug 11, 2016
然而,已经估值 5 亿美金了
awhane
    94
awhane  
   May 25, 2019
卧槽,当时太着急了,没全部测试就买了,结果数据特么太特么不稳定了,数据还不准。
大周六的,工单没人回、QQ 没人回、电话没人接、邮箱没人回
About     Help     Advertise     Blog     API     FAQ     Solana     995 Online   Highest 6679       Select Language
创意工作者们的社区
World is powered by solitude
VERSION: 3.9.8.5 257ms UTC 19:32 PVG 03:32 LAX 12:32 JFK 15:32
Do have faith in what you're doing.
ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86