小红书 App 帖子的图片都是明文传输的,网络提供者可以完全看到你浏览的实际内容

2 天前
 0o0o0o0

可以手机抓包一下,就能看见小红书 App 的图片(可能包括视频等静态资源)都是使用的 http (纯明文也没有自己的加密),也就是说你的网络提供者可以看见你具体浏览了什么内容。

14810 次点击
所在节点    程序员
141 条回复
obeykarma
1 天前
@Greenm 如果运营商,甚至公共 Wi-Fi 或者公司 Wi-Fi 做 DPI 检测,都可以清晰的做出人物画像,这个用户喜欢哪类东西,多大罩杯,最近在看什么类型的图片,画像后丢给广告联盟甚至诈骗集团
mht
1 天前
主要还是为了省钱吧,CDN 的 https 请求次数是额外收费的,http 是免费的。。。我的 app ,资讯图片也是直接 http 了,没啥复杂的原因,就是少花点钱。
smoothsea
1 天前
应该只有部分图是 http 的
memcache
1 天前
省钱为主,以小红书的流量还是能省不少钱的
SpencerCJH
1 天前
看了眼 B 站的,全是 HTTPS 请求,websocket 都是 wss 。
tenserG
1 天前
小红书 CDN 流量和存储费大概会比较吃紧 不过明文传输过分了我以为只有校园网才这样
HENQIGUAI
1 天前
@freezebreze #42 学习了新算法
ZhiyuanLin
1 天前
@Chingjyu
> 如果下发的 sha256 也在 http 里被篡改了呢
你这个能被篡改的前提是下发 sha256 也走的是 HTTP
但是小红书这种情况是只有图片、视频之类的 CDN 大文件走了 HTTP 。文字,各种 API 调用都是 HTTPS ,所以通过 SHA256 校验是可以防止运营商篡改投毒的。
jiangzm
1 天前
瞎几把操心
daimiaopeng
1 天前
web 版本都是 https
gotonull
1 天前
@freezebreze 学习了新算法
Chingjyu
22 小时 10 分钟前
@ZhiyuanLin 有道理,但 http 就是更容易被篡改,比如说上面提到的重放攻击。而且不一定需要篡改,能看到你看的内容也足够建立一个用户画像了
simp1e
20 小时 16 分钟前
@wu67 最近看到一个解决办法,小火箭里面把代理类型改成 None 就可以了
naythefirst01
19 小时 31 分钟前
@nunterr 那你说个可行性比较高的方案呗
WDATM33
19 小时 9 分钟前
@simp1e #133 最简单的用别的设备开代理分享网络给手机用,比如直接路由器挂代理
wefgonujnopu
18 小时 29 分钟前
http 速度更快,而且更省钱
z919126592
17 小时 44 分钟前
哪天早上去上班被老板叫去,把前一天带薪拉屎时候,刷小红书的吐槽公司的内容拉出来问怎么回事就老实了
z919126592
17 小时 42 分钟前
@z919126592 #137 特指楼上的几个说没问题的人
z919126592
17 小时 40 分钟前
@Bananana #62 这是 http 不用证书直接明文,再说也还有大量 app 是没有校验证书的,iOS 上各种代理 app 去广告就是直接 mitm 请求
duzhuo
14 小时 36 分钟前
好搞笑哈哈

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://ex.noerr.eu.org/t/1142748

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX