Ana içeriğe geç
Güvenlik

TikTok mobil API protokolü çözülerek milyarlarca veri toplandı

Öne çıkanlar

  • TikTok'un Android API'si üzerinden üç haftada milyarlarca video, yorum ve profil verisi toplandı.
  • Platformdaki güvenlik engelleri, istek hatalarında bile boş HTTP 200 yanıtı döndürerek tespiti zorlaştırıyor.
  • İmza doğrulama sürecinde Simon, Speck ve SM3 şifreleme standartları tersine mühendislikle çözüldü.

Bir yazılımcı, TikTok'un Android uygulaması tarafından kullanılan özel HTTP ve JSON API mimarisini tersine mühendislikle analiz ettiğini duyurdu. Geliştirilen sistemle üç hafta içinde 3,23 milyar içerik üretici profili, 5,94 milyar video ve 2,8 milyar yorum çekildi. Toplanan verilerin 4,5 milyarlık video kısmını içeren veri seti Hugging Face üzerinde ücretsiz olarak paylaşıldı.

Araştırmacı, mobil API'ye doğrudan erişimin web kazıma yöntemlerine kıyasla çok daha hızlı ve zengin veri sunduğunu belirtti. Sistemin aşması gereken engeller arasında cihaz kaydı, imzalama mekanizmaları, TLS parmak izi denetimi ve bölgesel sunucu yönlendirmeleri yer alıyor. Hatalı isteklerde platformun hata kodu dönmek yerine boş gövdeli HTTP 200 yanıtı vermesi, hata tespitini zorlaştıran temel unsur olarak açıklandı.

Tersine mühendislik sürecinde X-Argus ve X-Ladon başlıklarının Protobuf şemaları, NSA kökenli Simon ve Speck şifreleme algoritmaları ile Çin'in ulusal kriptografik standardı SM3 çözümlendi. Çalışma, hiçbir kullanıcı hesabı veya oturum çerezi kullanılmadan tamamen anonim cihaz trafiği taklit edilerek yürütüldü.

Kaynak

Bu özet yapay zekâ ile hazırlanmıştır; ayrıntılar ve doğrulama için orijinal kaynağa başvurun.