Недавно в отчете по безопасности было объявлено, что в Android- и iOS-приложениях были обнаружены жестко закодированные учетные данные Twilio. Это означает, что данные связанных аккаунтов Twilio потенциально могли быть подвержены риску утечки злоумышленникам. Сама платформа Twilio остается защищенной и не была скомпрометирована, и у нас нет доказательств того, что данные из каких-либо приложений были получены неавторизованными лицами. Тем не менее, мы хотели бы внести ясность в ситуацию для нашего сообщества.
Когда разработчик отправляет запрос к REST API Twilio, он должен передать секретные учетные данные, или API-ключи, для аутентификации своего аккаунта. Если разработчик раскрывает эти ключи публично, кто-то может получить доступ к его аккаунту Twilio. Это похоже на то, как если бы вы оставили ключи от машины в незапертой машине — как только кто-то заметит вашу ошибку, он сможет уехать на вашей машине куда угодно.
Один из способов, которым разработчики непреднамеренно раскрывают свои API-ключи, — это жесткое кодирование их в мобильном приложении. Пользователи могут загружать мобильные приложения из Google Play или App Store, декомпилировать программное обеспечение и извлечь ключи, хранящиеся в них. По этой причине жесткое кодирование ключей от любого API-провайдера в мобильном приложении считается уязвимостью в сообществах разработчиков, специалистов по безопасности и API.
В отчете Appthority были обнаружены ключи от 85 аккаунтов Twilio, жестко закодированные в приложениях, опубликованных в Google Play и App Store. Это не уязвимость, специфичная для Twilio, API Twilio или инфраструктуры Twilio, а ошибка, допущенная небольшой частью разработчиков, которые не следовали нашим опубликованным рекомендациям.
Если вы не жестко кодировали свои API-ключи в мобильном приложении, ваш аккаунт Twilio защищен от этой проблемы. Если вы случайно раскрыли свои ключи, обратитесь по адресу help@twilio.com. В соответствии с лучшими практиками, Twilio предоставляет систему выпуска и отзыва токенов, а также возможность ротации ключей при необходимости. Эти инструменты бесплатны и доступны всем разработчикам. Мы будем рады помочь вам переработать архитектуру вашего приложения, проверить аккаунт на подозрительную активность и сменить API-ключи.
От руководств по внедрению двухфакторной аутентификации и рабочих процессов проверки телефона до рекомендаций по подготовке к GDPR — мы стремимся обеспечить наших клиентов необходимыми инструментами для надлежащей защиты их приложений и управления данными.