Gibt es in der Linkvorschau von WhatsApp in den Linknachrichten Informationen?
Wenn wir eine Nachricht senden möchten, die nur einen Link enthält, z. B. eine Frage aus dem Stack Exchange-Netzwerk, zeigt WhatsApp Informationen von der Website wie folgt an:

Gibt dies Informationen darüber, was gesendet wurde und von wem und an wen?
Wir können davon ausgehen, dass WhatsApp einen internen Browser verwendet und keine Informationen an sich selbst sendet. Oben scheint jedoch bereits ein Leck zu sein, da der Benutzer bereits vor dem Teilen dort gesucht hat.
Was ist mit einem gemeinsamen Angriff zwischen Google und WhatsApp zusammen? WhatsApp sieht die gesendete Nachricht und Google sieht die Website, die nachgeschlagen wurde.
Also, leckt oben Informationen?
Antworten
Der WhatsApp-Client sendet eine http- GET
Anfrage an den Absender der Site, um die Meta-Eigenschaften der Site abzurufen, die in der Vorschau angezeigt werden.
<meta property="og:title" content="Information Security Stack Exchange">
<meta property="og:description" content="Q&A by infosec enthusiasts">
<meta property="og:image" content="https://cdn.sstatic.net/Sites/security/Img/logo.svg?v=f9d04c44487b">
<meta property="og:url" content="https://security.stackexchange.com">
Die http-Anforderung ist nicht durch E2EE geschützt, sodass sie von MITM abgehört werden kann. Wenn die angeforderte Site nicht verwendet wird https
, kann der Beobachter auch die Abfragezeichenfolge und den Metainhalt der Site sehen. Wenn der Absender vergisst, Leerzeichen zwischen der Abfragezeichenfolge der URL und dem nächsten unmittelbaren Wort nach der Abfragezeichenfolge einzufügen, wird dieses Wort als Teil der Abfragezeichenfolge durchgesickert.
https://security.stackexchange.com/questions/241076/does-whatsapps-link-preview-on-the-link-messages-leaks-informationSECRET ... text ... message ... contents ...
Der SECRET
wird an die angeforderte Stelle abgefragt. Der WhatApp-Client versucht auch, Websites abzufragen, die nicht vorhanden sind, solange das eingegebene Wort mit dem regulären Ausdruck der URL übereinstimmt. Die angeforderte Site weiß nicht, wer sie anfordert und an wen die URL gesendet wird.
Wenn Bob Alice dazu bringt, die URL des von ihm kontrollierten Webdienstes einzugeben, kann er ihre IP-Adresse und wahrscheinlich auch ihren Standort erfahren. Um dies zu beheben, verwendet Signal einen Proxyserver für die Linkvorschau.