这篇博文的作者Never trust SMS: iOS text spoofing说: SMS 消息的发送者可以使用低级协议特性提供任意发送者信息。此外,发送者可以设置一个标头,以指示应将回复发送到第三个号码。
苹果评论:
Apple 非常重视安全性。当使用 iMessage 而不是 SMS 时,会验证地址以防止此类欺骗攻击。SMS 的限制之一是它允许将带有欺骗性地址的消息发送到任何电话,因此我们敦促客户在通过 SMS 被定向到未知网站或地址时要格外小心。
我的理解是,Apple 说这不是他们的设计缺陷,而是 SMS 的一个缺陷,以及有效载荷的设计方式。
这种反应提出了许多问题:
- 是不是接收方手机无法验证发送方信息是否正确?
- 当用户尝试回复 SMS 消息时,对标头的回复是否是应警告用户的问题?
- 其他供应商如何处理这种情况?
- 这两个问题(任意发件人信息和回复标头)也适用于普通的旧电子邮件。电子邮件客户端如何处理它?
