Så jag läste en artikel som talade om hur lätt det skulle vara att läsa och spela in en persons direktmeddelanden (DM), helt enkelt genom att låta dem logga in på en Twitter-app med Twitter OAuth.
Jag trodde, Oj, nej, så lätt kan det inte vara, annars hade jag säkert fått reda på det. När allt kommer omkring läser jag alla dagliga bransch-ezines, Twitter-tweets och Facebook-inlägg. Säkert skulle någon ropa detta från hustaken.
OK. Tja, jag hittade några utvecklare som nämnde det, men inte många, “Hej, det här kan vara något riktigt dåligt.” Trodde jag, nä, det här kan verkligen inte vara. Så jag bestämde mig för att prova detta själv och bad mina vänner Rick Wargo och Gary-Adam Shannon om hjälp. Och wow, jag blev obehagligt överraskad.
Så svaret är ja, du kan logga någons DM genom att låta dem logga in på en app eller webbplats med Twitter OAuth-skärmen, men vet du hur enkelt det är? Som att ta godis från en bebis. I verkligheten är det förmodligen svårare att ta godis från en bebis, har du någonsin känt ett barns grepp? De är ganska tuffa!
Hur många gånger har du använt den här skärmen för att logga in på en webbplats eller app?

Förmodligen mer än du kan räkna, eller hur? Om du är som jag har du blivit så van vid att använda denna till synes ofarliga inloggning att du inte ens tänker på det längre.
Tja, det verkar som att vi kanske borde ha gjort det. Denna ofarliga lilla del av inloggningskoden är inte ofarlig alls om du använder Twitter – och definitivt inte om du använder Twitter DM som ett slags privat sms-system.
Det verkar som att Twitter inte använder ett granulärt tillståndssystem. Översättning: när du håller med tillåta inloggningsåtkomst, samtycker du också till att tillåta utvecklaren som skapade denna inloggning att komma åt dina direktmeddelanden (ja, alla dina meddelanden). Dina DM:n finns där för att han (eller hon) ska kunna se, spela in och göra i princip vad han eller hon vill med dem.
Om du vill ha en riktigt cool, teknisk förklaring, förklarar Gary-Adam Shannons utmärkta artikel, “Twitter Exploit Warning: How Anyone Can Easily Snatch Your Direct Messages,” hur det går till, den inblandade programmeringen och de tekniker som åberopas. Om du vill ha lekmansversionen, läs vidare när jag själv körde ett väldigt enkelt test i helgen med vän och programmerare extraordinaire, Rick Wargo.
Notera: Det här är fiktiva konton och testsidan har inaktiverats. Varning: De flesta utvecklare är anständiga och ärliga människor och vill inte komma åt dina privata data. Jag har arbetat i utvecklingsgrupper under större delen av mina 11 år inom webbutveckling och de vill ha så lite tillgång till privat data som möjligt. Avsikten med följande är att uppmärksamma potentiellt missbruk, inte att ifrågasätta avsikten hos typiska apputvecklare.
Twitter-testet av MD
Skärmdumpen visar hur en enkel OAuth-inloggning kan användas för att fånga båda sidor av en DM-konversation (eller bara alla DM:n från personen som loggat in).

Detta är en faktisk skärmdump av testplatsen på min dator. Det direkta samtalet mellan mig (TestingDM) och personen som fångar mina DM:s (RickWargo) är nu fångat. Härifrån kan du göra vad du vill med informationen, inklusive att göra den offentlig.
Naturligtvis kommer den här typen av offentliggjorda ansökningar att stängas, men vad gör det för skillnad att stänga dörren, när datahästen väl är ute ur ladugården så att säga?
Så vad händer om någon slumpmässig programmerare kan läsa mina direktmeddelanden?
Låt oss ta det här “meh” ur foliehattfesten. Vad kan du göra med den här typen av information? Vilka är några av de möjliga missbruken av denna data?
- De rent nyfikna: Uttråkade tonåriga hackergrannar lockar dig till en sida för att ta reda på vad du gjorde på lördagskvällen. Okej, inte så orolig.
- Ex-vem han än är: Kanske kommer de ihåg din kärlek till “Star Wars” eller vet att du är ett “Bing Bang”-fan. De kanske har lite programmeringskunskaper, hmmmm, låt oss få en app att skicka en länk till dig, Bazzinga! Bra läsmaterial för telefonbadet! Dessutom vet de varför du inte längre sitter hemma på lördagskvällar och lyssnar på Journey.
- stalkers: Ta ovanstående, lägg till en elak komponent och du är klar.
- Brottslingar: Tja, de vet vart du går igenom Foursquareing och Facebooking, men de behöver bara lite extra data för att få de verkliga detaljerna.
- Kända människor: Om du är känd, sluta använda DM för privata meddelanden nu. Faktiskt. Tja, om du inte vill ha den på omslaget till[Insert Rag Weekly Here]. Det är allt.
- Företag: Vem säger att en företagskvinna inte kunde säga åt sitt företag att lägga till en liten Twitter-inloggning till sin ansökningsprocess. “Wow, Jenny var så söt när vi intervjuade henne, vi hade ingen aning!” OK, så det är förmodligen inte lagligt, men det är inte som att någon skulle göra det offentligt.
- Regeringar: Den som var medveten om de kränkningar av de mänskliga rättigheterna som inträffade under Irans valkris i juni 2009 (och fortfarande idag) och förstår Twitters roll undrar förmodligen också hur många liv som gick förlorade, hur många människor som fängslades och fängslades på grund av det direkta meddelandet data uppfattades som privat och är nu känt för att inte vara det.
- Den som vet: Eftersom det inte finns några förväntningar på integritet lagligt, eftersom vi inte har någon aning om hur listig den kriminella, företagsmässiga eller rent nyfikna hjärnan kan vara, borde det inte finnas någon ursäkt för detta försummelse av att skydda “privata data”. Därför att? Oavsett om det är riktigt privat eller inte, så vet Twitter att dess användare uppfattar det som privat. Därför att? För det kan helt enkelt krascha. Lägg till en kryssruta “Vill du utesluta direktmeddelanden till OAuth-inloggning eller granularitet till API?” De flesta utvecklare av icke-nefarious övertalning som jag känner faktiskt aldrig du vill komma åt denna information först.
En del av detta kan verka lite dramatiskt. Vilket är tänkt att vara. Vi måste vakna upp och börja kräva att företag tar bättre hand om vår privata information och det när de vet att datan är Nej privat för att informera oss.
Wow, vad kan jag göra just nu?
Det finns en lösning för tillfället. Ta bort dina direktmeddelanden. Det kommer att hindra någon från att komma åt dem, eftersom det tar bort dem från servern, så länge ingen läser dem nu.
Hör du mig Gary? Alla mina är borta så du kan sluta läsa nu! (OBS: Jag känner Gary personligen, så den föregående meningen sa på skämt! Tja, kanske. Man vet aldrig med de där svarta hattarna!)
Gå nu och läs Garys artikel. Den är fullspäckad med bra information om hur lätt det är att göra det jag just nämnde.
Följ med oss på SES Chicago 2010, det ledande sociala sök- och marknadsföringsevenemanget, som äger rum 18-22 oktober! Konferensen erbjuder över 70 sessioner om ämnen inklusive PPC-hantering, sökordsforskning, SEO, sociala medier, lokalt, mobilt, länkbyggande, duplicate content, multisite-problem, videooptimering, webbplatsoptimering, användbarhet och mer.
