第三方服务

CLD · 知识域。第三方依赖与服务面攻击。标签:第三方API安全、第三方服务配置错误、外部依赖管理、第三方服务漏洞、第三方服务监控。

触发特征

  • 目标应用强依赖外部服务(SaaS/支付/短信/地图/CDN);供应链类题目。

第三方API安全

  • API 集成缺陷:第三方回调未验签(支付回调伪造刷单/充值);API 密钥明文传递(前端 → WEB-文件泄露)。
  • 越权回调:回调接口无来源校验、可重放(幂等缺失);状态机由回调驱动时的伪造状态注入。
  • OAuth 集成:第三方应用滥用授权(→ WEB-认证绕过)。

第三方服务配置错误

  • SaaS 面板默认口令/未开鉴权(监控面板、客服系统、短信平台后台)。
  • DNS/CDN 配置:CNAME 悬挂(子域接管,→ WEB-HTTP请求);CDN 回源策略误配(回源鉴权缺失 → 伪造回源请求)。
  • Webhook 接口公开(可被任意调用触发业务动作)。

外部依赖管理

  • 依赖混淆:公共仓库同名包抢注(pip/npm 内部包名外泄即触发);依赖投毒供应链(→ 供应链安全 同源)。
  • 前端 CDN 供应链:第三方 JS 被污染(→ WEB-XSS CSP 白名单滥用思路);SRI 缺失。
  • 容器基础镜像/系统源(apt/yum 镜像)信任链。

第三方服务漏洞

  • 集成的开源组件 N-Day(GitLab/Jira/Confluence/钉钉/企微历史 CVE)→ 版本指纹匹配(→ WEB CVE 思路)。
  • 托管服务旁路:同一厂商多租户隔离缺陷(跨租户数据访问)。

第三方服务监控

  • 防御:第三方依赖可用性/完整性监控(依赖锁定 checksum)、回调签名审计日志。
  • 攻击视角:监控盲区(第三方侧行为不在己方日志)用于隐蔽外带(DNS/OOB → Misc-其他流量分析)。

转向

评论