开发者Zayyan Faizal构建了一个名为“Second City Citation”的项目,通过逆向工程手段,成功破解了芝加哥市政府的公共支付与验证门户网站,实现了对城市停车罚单的实时追踪。该项目深入挖掘了城市停车支付API的安全漏洞,发现其仅在前端验证hCaptcha令牌,而后端未进行校验,导致安全防护形同虚设。通过分析次要安全端点,开发者获取了包含授权令牌的内部数据,并暴露了系统在RESTful标准实现上的缺陷。技术层面上,项目利用OCR(光学字符识别)技术,从违章停车照片中提取了包括警员ID和精确GPS位置在内的元数据。针对执法人员在轮班、休息或跨区域移动时跳过罚单ID导致的不连续分布问题,开发者设计了智能扫描算法,基于ID的接近度和时间戳将活跃罚单分组。尽管芝加哥市政府试图通过封锁服务器IP和在图片查看器中增加验证码来阻止追踪,但项目通过部署在自托管服务器上并利用Cloudflare隧道进行掩护,成功绕过了这些限制。
事件分析
核心观点:前端验证形同虚设,该案例证明了在自动化工具普及的当下,缺乏严谨设计的公共系统极易被逆向工程穿透,暴露出城市数字化中的安全盲区。
原文链接:Hacker News

评论前必须登录!
立即登录 注册