lyoume
V2EX  ›  问与答

QQ 聊天图片未加密 , 且 URL 中包含 QQ 号 , 是什么原因没有加密?

  •  
  •   lyoume · Feb 20, 2020 · 5932 views
    This topic created in 2298 days ago, the information mentioned may be changed or developed.

    群聊和私聊都可以抓包看到图片的 URL , 且可以直接 GET 访问看到图片内容

    自己发送的图片没抓到 , 只抓到接收的群聊和私聊图片

    目前是在 QQ for Mac 端(App Store 下载的最新版)抓取到的 , 其他平台尚未测试


    私聊抓包截图: https://imgur.com/99QaPun

    群聊抓包截图:

    https://imgur.com/8crXVfM

    https://imgur.com/orKmzYj

    隐私已打码 , 图中的 IP 地址都属于 gchat.qpic.cn , 且该域名属于腾讯


    相关内容:

    2017 年 V2 就有用户提出了这个问题 , https://www.v2ex.com/t/362222

    https://www.zhihu.com/question/303715433/answer/542685038


    这是否造成了隐私与安全问题? 是什么原因至今尚未得到解决?
    25 replies    2020-08-02 11:07:11 +08:00
    wpblank
        1
    wpblank  
       Feb 20, 2020
    我加的一个群就有防撤回机器人,有人撤回图片的话,他就把撤回的图片 url 复读一遍 2333
    xmi
        2
    xmi  
       Feb 20, 2020 via Android
    @wpblank 那就是说本地没了,服务器上还有副本
    dototototo
        3
    dototototo  
       Feb 20, 2020 via Android
    @xmi 是必须要有。
    fancy111
        4
    fancy111  
       Feb 20, 2020
    你不会以为加密了就安全了吧?
    subpo
        5
    subpo  
       Feb 20, 2020
    我有一个朋友想看原图
    yghack
        6
    yghack  
       Feb 20, 2020
    微信的图片视频也是这样
    ysc3839
        7
    ysc3839  
       Feb 20, 2020
    可能是故意不上 https 省钱?
    Mitt
        8
    Mitt  
       Feb 20, 2020
    @fancy111 问题在于如果不加密 运营商或者你同局域网的人就可以根据你的图片链接知道你的 QQ 号码,还可以截取你的图片,https 防的不是服务商,是中间人
    lijun00326
        9
    lijun00326  
       Feb 20, 2020
    @fancy111 比不加密的话能被看得底裤都不剩好得多吧
    lxk11153
        10
    lxk11153  
       Feb 20, 2020
    私聊的是啥图?我有一个朋友想看原图+1
    love4taylor
        11
    love4taylor  
    PRO
       Feb 20, 2020 via Android
    所以只能全局代理了
    dremy
        12
    dremy  
       Feb 20, 2020 via iPhone
    为了中间商更方便吧……反正隐私对他们来说都不值钱
    IsA26hN4DcQDS7Z9
        13
    IsA26hN4DcQDS7Z9  
       Feb 20, 2020
    故意的,

    你懂的。
    Buges
        14
    Buges  
       Feb 20, 2020 via Android   ❤️ 1
    本着不对第三方泄漏数据的原则,买个腾讯云小鸡挂代理上 QQ 吧。
    20150517
        15
    20150517  
       Feb 20, 2020
    故意的,运营商规定群图片必须要能读取,然后腾迅只能用这办法
    zzkde
        16
    zzkde  
       Feb 20, 2020
    之前用 arp 欺骗抓包的时候也发现了,挺好奇的...
    lyoume
        17
    lyoume  
    OP
       Feb 20, 2020
    @20150517 15# 很奇怪的规定 , 并且私聊的图片也未加密 , 如果有必要不如直接去腾讯数据库拷贝?
    lyoume
        18
    lyoume  
    OP
       Feb 20, 2020
    @subpo @lxk11153 #5 #10 我差点想把图片发到 QQ 然后抓包把链接发给你们的朋友了
    相关线索 https://send.firefox.com/download/42147d7518879982/#9eitEatQP3hEVV-Lx_shLA
    QUIOA
        19
    QUIOA  
       Feb 20, 2020 via Android
    你想咋利用
    lxk11153
        20
    lxk11153  
       Feb 20, 2020
    @lyoume #18 我朋友看了后表示需要那个牌号,谢谢
    xqin
        21
    xqin  
       Feb 20, 2020
    @lyoume 你可以试一下把 URL 中的 QQ 号改成任意一个数字, 一样可以正常访问那张图片.

    URL 中后面的那段 类似 UUID 的才是关键, 前面的数字, 只能说是为了某种目的, 把 QQ 号拼上去了而已.
    594duck
        22
    594duck  
       Feb 21, 2020 via iPhone
    抓你方便
    gavindexu
        23
    gavindexu  
       Feb 21, 2020 via iPhone
    审查用?可以快速知道是谁发的图,那直接转发是什么效果呢?
    BrettD
        24
    BrettD  
       Feb 21, 2020 via iPhone
    公司企业网络的聊天软件内容监控系统就是利用这些来收集记录员工聊天内容的
    roadwide
        25
    roadwide  
       Aug 2, 2020
    现在已经加密了
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   1017 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 71ms · UTC 18:45 · PVG 02:45 · LAX 11:45 · JFK 14:45
    ♥ Do have faith in what you're doing.