一年前一名安全可靠研究专家在Twitter的全力支持配置文件中辨认出两个BUG,可能将会曝出使用者帐号所存取智能联系形式的北欧国家标识符。彼时他所递交的BUG调查报告早已停用,因为这在彼时并没有表明出关键性的安全可靠信用风险。不过现在twitter则表示那个BUG可能将早已被误用了。
twitter在公布的调查报告中则表示:“他们早已意识到与他们两个全力支持配置文件有关的难题,帐户持有者透过核对该配置文件向twitter调查报告有关她们帐户的各式各样难题。如果她们的twitter帐号和智能手机存取,所以透过这种方式就能辨认出该智能手机的北欧国家标识符,和她们的帐号与否被twitter瞄准。”
Peerzada Fawaz Ahmad Qureshi曾透过HackerOne(twitter的BUG调查报告工程项目)调查报告那个难题,期望能twitter复原那个问题并赢得猎人。但最后twitter方面认为那个难题是“信息性”的,因此仍未采取相应暴力行动。在获知twitter在上周四公布了该BUG之后,彭博社TechCrunch就该事件专访了Qureshi,他撷取了他的错误调查报告,并叙述了如何透过辨识北欧国家标识符来证实该智能手机与否有存取twitter帐号和该智能联系形式的注册公司。
该错误调查报告详尽说明了其他人都可以透过中文网站的公钥抹除操作过程,输出其他人的账号以获取号码的北欧国家/沿海地区标识符。透过优先选择“我有权出访”与帐户关连的电子邮件地址,配置文件将更动并容许使用者输出号码。但是,当读取该网页时,它会预设手动优先选择账号拥有者的北欧国家/沿海地区标识符。
虽然只有北欧国家标识符被泄露,但有人说这足以确定帐户持有者居住在哪个北欧国家 - 这在言论和表达自由受到限制的沿海地区可能将是危险的。目前尚不清楚该配置文件是怎样被误用以容许大量抓取特定账号的北欧国家/沿海地区标识符。一名Twitter发言人则表示,那个漏洞是由两个只全力支持webform的API引起的,因此不是开发人员API。