다수의 중국 시민 앱이 하나의 보상/추첨 백엔드를 공유... 노트

다수의 중국 시민 앱이 하나의 보상/추첨 백엔드를 공유하며, 해당 백엔드의 서명 비밀키는 복구 가능하다

이것은 동일한 생태계를 매핑하는 진행 중인 시리즈의 일부이며, 원본 게시물 + 전체 지도는 여기에서 확인할 수 있습니다: neurowinter.com/security/2026/06/23/a-weekend-in-the-wool/ tldr: 중국의 시민/정부 관련 앱 세트가 동일한 보상 + 복권 백엔드를 실행하는 것으로 밝혀졌으며, 보상 청구 및 추첨 결과를 위조할 수 없도록 설계된 비밀이 실제로 비밀이 아닙니다. 이를 복구하면 (어렵지 않습니다. 클라이언트 측에 있습니다) 백엔드에서 인증된 것으로 받아들이는 유효한 보상 청구 또는 당첨 복권 결과를 위조할 수 있습니다. 게시물은 하나의 GitHub 리포지토리에서 공유 백엔드를 거쳐 보상 검증 흐름을 통해 비밀이 실제로 존재하는 곳까지 안내합니다. /u/TheSilenceOfWinter 님이 제출했습니다.