收起左侧

飞牛影视API KEY存在安全隐患,建议检查其生成和认证机制

1
回复
181
查看
[ 复制链接 ]

1

主题

0

回帖

0

牛值

江湖小虾

2025-10-4 03:47:19 显示全部楼层 阅读模式

设备环境:

  • 物理机/虚拟机: 物理机
  • 局域网/公网/反代/P2P: 内网
  • 系统/APP版本号: (Chrome 版本 140.0.7339.214(正式版本) (arm64) )
  • 提供手机/电视型号跟系统版本: ( PC 端网页)

BUG 现象:

我通过飞牛影视的网页版访问,在浏览器开发者工具中,发现了一个值为“"16CCEB3D-AB42-077D-36A1-F355324E4237"”的字段。我将其与网上公开的教程或多台设备上获取的值进行比对,发现该字段的值是固定的、所有用户和终端(如 PC 网页端、手机端)**都共享同一串字符。
image.png
**

出现频率:

必现

【建议与补充说明】

我强烈建议贵方技术团队核查此 API KEY 的作用和生成机制。

  1. 如果该 Key 用于用户或设备身份认证:它应该是一个唯一且秘密的令牌,为每个用户或设备独立生成。目前固定共享的 Key 严重违背了安全最佳实践,可能导致未授权操作服务滥用
  2. 如果该 Key 仅用于公共资源(例如:视频分类列表) 即使如此,也建议对其进行限流加密混淆,以防止被恶意第三方滥用。
收藏
送赞
分享

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

x

107

主题

1万

回帖

0

牛值

管理员

2025-10-9 14:56:50 显示全部楼层
感谢反馈,我们优化一下这一情况
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则