对SCU网络服务安全性的第一次探索
对【川大疫情防控每日报系统】的探索
前言
本文中的数据皆由合理/合法途径获取,旨在课业之余找点乐趣,别无其他。
API
百度地图API
这里指百度地图的逆地理编码服务,下文中的
ak为scu提供的
URL
[GET] https://api.map.baidu.com/reverse_geocoding/v3/
Query Params
| 键 | 值 | 释义 |
|---|---|---|
| output | json | 响应数据格式 |
| coordtype | wgs84ll | 坐标系统 |
| ak | 0hYGiH3Ob5ZhV0eWzrGVXCD3bEdBCi6L | access_key,使用scu自带的 |
| location | <经度>,<纬度> | 经纬度(float) |
Response / Example
1 | |
疫情填报数据提交
URL
[POST] https://wfw.scu.edu.cn/ncov/wap/default/save
Data Form
以下表单内容仅由我个人信息得到,不一定囊括全部内容,且仅在2021-10-12与未来的一段时间内有效
| 键 | 类型 | 默认值 | 释义 |
|---|---|---|---|
| zgfxdq | int | "0" | 是否在中高风险地区 |
| mjry | int | "0" | 是否接触密接人员 |
| csmjry | Int | "0" | 近14日内本人/共同居住者是否去过疫情发生场所 |
| szxqmc | string | "" | 所在校区名称,从"江安校区"、"望江校区"与"华西校区"中选择 |
| sfjzxgym | int | "0" | 是否接种新冠疫苗,"0"或"1" |
| jzxgymrq | string | "" | 接种第一剂新冠疫苗日期,日期格式:%Y-%m-%d |
| sfjzdezxgym | int | "0" | 是否接种第二剂新冠疫苗,"0"或"1" |
| jzdezxgymrq | string | "" | 接种第二剂新冠疫苗日期,日期格式:%Y-%m-%d |
| tw | int | "1" | 体温范围(实际表单上的选项编号),"2"和"3"为正常 |
| sfcxtz | int | "0" | 是否出现发热等症状,"0"或"1" |
| sfyyjc | int | "0" | 是否前往医院做过检查,如果sfcxtz为"1"需填写 |
| jcjgqr | int | "0" | 检查结果,如果sfyyjc为"1"需填写。"1" => 疑似感染; "2" => 确认感染; "3" => 其他 |
| jcjg | string | "" | 检查结果详细描述 |
| sfjcbh | int | "0" | 是否接触无症状感染或疑似感染人群,"0"或"1" |
| jcbhlx | int | "0" | 接触人群类型,如果sfjcbh为"1"需填写,"1" => 疑似; "2" => 确诊 |
| jcbhrq | string | "" | 接触时间,如果sfjcbh为"1"需填写,日期格式:%Y-%m-%d |
| sfcxzysx | int | "0" | 是否有疫情相关的情况,"0"或"1" |
| qksm | string | "" | 情况说明,如果sfcxzysx为"1"需填写 |
| remark | string | "" | 其他信息 |
| sfzx | int | "1" | 是否在校 |
| fxyy | string | "" | 返校原因,sfxz为"1"时填写 |
| bzxyy | string | "" | 不在校原因,sfzx为"0"时填写 |
| sfjcwhry | int | "0" | 是否接触武汉人员 |
| sfjchbry | int | "0" | 是否接触河北人员 |
| sfcyglq | int | "0" | 是否处于观察期 |
| gllx | int | "0" | 观察场所(实际表单上的选项编号),如果sfcyglq为"1"需填写 |
| glksrq | string | "0" | 观察开始时间,日期格式:%Y-%m-%d |
| ismoved | int | "0" | 所在区域是否变化 |
| bztcyy | int | "0" | 不在同一城市的原因(实际表单上的选项编号),ismoved为"1"时需填写 |
| sftjhb | int | "0" | 是否途径河北 |
| sftjwh | int | "0" | 是否途径武汉 |
| szcs | string | "" | 所在城市,例:"成都市" |
| szgj | string | "" | 所在国家,例:"中国" |
| city | string | "" | 所在城市,例:"成都市" |
| province | string | "" | 所在省,例:"四川省" |
| area | string | "" | 所在地区,例:"四川省 成都市 武侯区" |
| address | string | "" | 具体所在地点,例:"四川省成都市武侯区望江路街道四川大学四川大学望江校区研究生院" |
| date | string | "" | 今日日期,日期格式:%Y%m%d |
| created | int | 0 | 表单创建的时间戳 |
| uid | int | 0 | 用户唯一标识 |
| id | int | 0 | 当前表单的标识 |
| geo_api_info | json/string | "" | 地理位置的详细信息,通过百度地图API获取 |
Response / Example
1 | |
uid与id的获取
从以上表单数据可以看出,uid为用户的唯一标识,我已测试过多次,对于同一用户的不同次提交,该字段未有变化。
而id根据我的猜测,可能是指表单创建的序号,从1开始自增的编号。
该猜测还在测试中。
一份可用的geo_api_info
对于川大望江校区的学生,这里有一份整理好可用的geo_api_info
1 | |
需要注意的是:
province=geo_api_info.addressComponent.provincecity=geo_api_info.addressComponent.cityaddress=geo_api_info.province+ ' ' +geo_api_info.city+ ' ' +geo_api_info.addressComponent.district
一个猜想
对于现有的表单设计,只用了uid一项字段来唯一标识一名用户,而且根据我的uid内容,可以认为所有uid的内容都为较小的整形数。也就是说,也许可以暴力的遍历所有小整数,从而获取有效的uid。
自动打卡脚本示例
cookies_str从https://wfw.scu.edu.cn/ncov/wap/default/index获取
以下内容仅作参考
1 | |
对SCU网络服务安全性的第一次探索
https://blog.scubot.com/article/a44f/