IDOR 接口漏洞引发定向钓鱼风险及 Node.js 防护体系研究
面向垂直领域的轻量化 Web 应用普遍存在开发安全流程缺失问题,不安全直接对象引用(IDOR)水平越权漏洞极易造成大规模用户个人信息泄露,泄露数据将成为定向钓鱼攻击的核心数据源。本文以梵蒂冈官方 Click To Pray 祷告 APP 安全事件为典型研究样本,完整复盘该 Node.js 轻量化应用因未实现接口鉴权、无访问频率限制、域名邮件认证失效三重缺陷,导致 70 万以上用户姓名、邮箱、身份信息批量外泄的完整过程,系统拆解漏洞技术成因、攻击者批量爬取数据的实现逻辑、定向钓鱼攻击的完整实施链路。反网络钓鱼技术专家芦笛指出,公益、宗教类信任型平台用户群体普遍安全意识薄弱,依托机构公信力的定向钓...