在微信内编辑图片会上传并审查原图

2023-11-28 15:53:33 +08:00
 Dreax

在 iOS 微信中编辑(打码)了一张图片并发送,编辑后的图片如下:

几秒后原图中的地址收到了 120.233.19.186 (广东移动)的访问,URL 是图中部分可见文字的拼接

{"time":1700801419.550,"host":"XXX:443","req":"GET /YYY/snapshotsMethodPOSTHeadersAuthorizati...Bearer","req_size":980,"ip":"120.233.19.186","ua":"Mozilla/5.0 (Linux; Android 13; M2007J1SC Build/TKQ1.221114.001; wv) AppleWebKit/537.36 (KHTML, like Gecko) Version/4.0 Chrome/107.0.5304.141 Mobile Safari/537.36 XWEB/5127 MMWEBSDK/20230405 MMWEBID/1151 MicroMessenger/8.0.35.2360(0x2800235D) WeChat/arm64 Weixin NetType/WIFI Language/zh_CN ABI/arm64 qcloudcdn-xinan Request-Source=3 Request-Channel=99","status":404,"resp_time":0.000,"resp_size":1482,"protocol":"HTTP/1.1","tls":"TLSv1.3"}
37987 次点击
所在节点    微信
138 条回复
SunsetShimmer
2023-11-28 18:53:06 +08:00
Android 端未复现,没有收到请求,没有 Cloudflare 防火墙事件。
irainsoft
2023-11-28 18:57:56 +08:00
楼上说的 1password 单次分享密码链接被提前点开的问题我也遇到过... 真的不能用
Marionic0723
2023-11-28 19:02:40 +08:00
家里服务器公网共享文件,链接一发上微信,过一会就有上海电信来连接

https://ex.noerr.eu.org/t/840035#reply28
jianchang512
2023-11-28 19:06:17 +08:00
你没做亏心事怕啥审核的
对国家要啥隐私,是不是五十万(🐵保命)
kevenli
2023-11-28 19:18:10 +08:00
楼主放出来的这些 IP 全都是腾讯的机房 看来确实是微信服务端的操作了
fan88
2023-11-28 19:28:01 +08:00
iphone, win PC . 复现失败。

是否是因为域名已经备案的原因?
jianchang512
2023-11-28 19:29:33 +08:00
真担心明天会在这里看到你的认错道歉辟谣贴
renmu
2023-11-28 19:32:11 +08:00
是微信 ocr 了原图然后找到其中的链接并进行访问?
bigbyto
2023-11-28 19:37:24 +08:00
这个事最恐怖的还不是审查图片,是它自己去访问了图片中的链接。它们的审查到底做到了什么地步?
kaitok
2023-11-28 19:42:56 +08:00
19:40 尝试通过 DNS LOG 没有复现成功
MoeWang
2023-11-28 19:43:47 +08:00
遇到过,有时候来源 UA 是 MacOS 的
fan88
2023-11-28 19:44:06 +08:00
关键点是编辑,编辑发送图片复现成功。
kaitok
2023-11-28 19:48:00 +08:00
@kaitok 补充,我的账号是 WeChat ,截图内容是 dnslogs[dot]online 的网址,非常大和醒目

我编辑打码,然后发给朋友(非 WeChat ),朋友再编辑打码发送给我,都没有看到请求记录
Dreax
2023-11-28 19:49:31 +08:00
@renmu 是的,微信会对发送的图片进行 OCR 审查敏感文字和会对发送的链接进行访问审查这两者都并不是秘密,但这是第一次发现这两者的结合。而且是对编辑前的原图进行 OCR ,不过目前不知道是在本地还是上传后进行的(这需要有微信抓包经验的网友验证一下)。
greatbody
2023-11-28 19:50:24 +08:00
@fan88 如果这样在链接中加入内容,注入了他的系统,破坏了它的系统,它能告我么?
fan88
2023-11-28 19:53:24 +08:00
@greatbody 开玩笑那可是腾讯,怎么会不告你。
Dreax
2023-11-28 19:53:54 +08:00
@SunsetShimmer 是在微信内编辑后发送吗?以及是否是 WeChat 、是否有备案?
SunsetShimmer
2023-11-28 19:56:48 +08:00
@Dreax #37 加号-相册-选择图片-编辑-马赛克-完成-发送。不是 WeChat ,无备案。
xyui
2023-11-28 19:56:53 +08:00
按照描述,编辑进行简单涂鸦,和打码均未能复现
kaitok
2023-11-28 20:05:56 +08:00

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://ex.noerr.eu.org/t/995953

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX