一区久久久,一区二区三区www.,男女隐私免费视频,欧美高清成人,色婷婷在线视频观看,国产污视频在线免费观看,亚洲精品一区二区三区影院,亚洲色综合

登錄湛江云媒賬號

攜程旅行網信息泄露 誰為信用卡危機買單

2014-03-26 11:07 來源:騰訊科技 作者:馮宇波

??? 業內認為,攜程此次用戶信息泄露事件,可能是無線研發推進過快而變相導致的。企業對速度和效率的追求使得安全問題屢屢被忽略。

  攜程旅行網上周末發生的信用卡信息泄露事件,或為所有正在向無線市場大舉沖刺的企業敲響了警鐘。

  3月22日,漏洞報告平臺烏云網連續披露了兩個攜程網安全漏洞,漏洞發現者稱由于攜程開啟了用戶支付服務借口的調試功能,導致攜程安全支付日志可被任意還可讀取,日志可以泄露包括持卡人姓名、身份證、銀行卡類別、銀行卡號、CVV碼等信息。

  攜程此前發布的官方解釋稱,安全漏洞是由于技術開發人員為了排查系統疑問而留下了臨時日志,并由于疏忽未及時刪除。

  另據知情人士透露,這次攜程的安全漏洞,可能并不是在Web網頁上的漏洞導致,而是無線部門在手機APP產品調試過程中,保存了日志并在Web.config 開了目錄遍歷才出的狀況。一旦掌握了目錄遍歷,攻擊者能夠超過服務器的根目錄,從而訪問到文件系統的其他部分,訪問受限制文件或資源,或者采取更危險行為。

  記者3月23日就此咨詢攜程官方,但截至發稿還沒有收到相應回復。烏云網聯合創始人孟德則告訴記者,漏洞雖然官方答復已經修復,但漏洞仍處于細節保密期(45天),等到漏洞細節公開后才能看到當時的具體情況。

  業內分析人士認為,攜程此次用戶信息泄露事件,可能是無線研發推進過快而變相導致的。攜程CEO梁建章在去年回歸后的第一個重點就是推出“拇指+水泥”戰略,將更多資源偏向移動互聯網,所有最新的豐富旅游產品都優先在移動領域嘗試。梁建章表示,無線客戶端代表的移動互聯網將是攜程突圍的一個關鍵點。在攜程內部,無線業務亦被因此稱為“二次創業”。

  在移動互聯網時代,企業對速度和效率的追求相比PC時代變本加厲,這也使得和企業利益沒那么緊密的安全問題屢屢被忽略。孟德也向記者表示,從以前烏云上報告的案例情況來看,新興的移動產品開發確實要格外注意隱私安全問題。

  CVV碼暫存爭議:是否符合國際安全標準?

  此次攜程安全漏洞的關注焦點,在于攜程是否違規保存了用戶的信用卡CVV/CVC碼信息。所謂CVV安全碼,即信用卡背面簽名條后7位斜體數字的末三位,是進行網絡和電話交易時的安全特征,是屬于高度機密的用戶信息。

  汽車之家創始人李想表示,“交易網站存CVV相當于小時工偷偷配了你家的鑰匙,同時,他還知道關于你家所有的信息。而存儲了用戶信用卡的CVV,還泄漏了,前一個是企業的基本道德問題,后一個是安全問題。”

  在離線交易模式下,只要掌握信用卡卡號、有效期、卡背上的3位CVV安全碼等便可以完成交易,整個消費過程中不需要通過任何密碼認證。

  一位匿名的安全專家告訴騰訊科技,根據烏云提供的信息來看,攜程違反了銀聯此前禁止記錄CVC的規定,導致這次的事件并沒有根本上解決風險的可能。目前用戶只能通過信用卡賬單查詢,才能了解自己的銀行卡是否被盜用。

  PCI SSC作為目前國際上支付卡行業最高級別的安全標準認證,也明確禁止成員保存CVV碼,否則予以重罰。

  對于此次泄露用戶CVV信息事件,攜程的官方解釋尚有兩個疑點。

  首先,攜程為何會保留用戶的CVV信息、是否違規?攜程官方稱,在用戶授權后,攜程會保存非CVV信息,而未扣款成功的CVV信息最多會被暫存7天,目的是為了降低用戶費力度與協助用戶便捷支付,符合PCI-DSS規定,攜程一直按照國際信用卡支付安全標準要求加密保存信用卡信息。

  但值得注意的是,攜程此前一直在申請、卻未通過PCI認證,我們無法通過第三方渠道獲取攜程內部究竟是否嚴格執行PCI規定。對于暫存7天的說法,一位支付行業人士則表示,無論如何,PCI都不允許保留CVV,這是一條鐵律,一旦發現就會懲罰。

  MediaV CTO 胡寧認為,攜程可能并未故意存儲CVV信息,但其數據傳輸為明文,且線上長時間打開調試功能,導致系統日志中亦為明文,又未及時清理,所存儲的服務器還有安全漏洞,導致一錯再錯。

  第二,攜程的該安全漏洞究竟會影響多少用戶?

  攜程官方稱,此次受影響的主要為3月21日與3月22日的部分交易客戶,93名潛在風險用戶已被通知換卡,其余攜程用戶用卡安全不受影響。

  烏云網聯合創始人孟德告訴記者,攜程該漏洞存在多久、何時出現以及期間是否受到過攻擊造成用戶損失烏云目前還不知情。

  不過,由于對潛在風險的擔憂,在微博、微信朋友圈等社交網絡平臺上,已經有諸多用戶表示,其正在向銀行申請更換信用卡。

  易搜科技有限公司CEO嚴茂軍在微博上透露,早在2月25日他曾致電攜程其綁定攜程的幾張信用卡被盜刷十幾筆外幣的事件,并懷疑是攜程漏洞造成的。

  嚴茂軍告訴記者,上個月他有2張跟攜程做了綁定的雙幣信用卡被盜刷14筆(大概總共價值1萬元),但攜程官方表示在上周末發生的話才是這件事的受害者——嚴仍然認為自己也是漏洞受害者,但是沒有辦法證明。

  “一直以來都有盜刷這個問題,而且也存在很多的泄漏途徑,所以即使以后攜程用戶信用卡出現盜刷事件也很難確認是否與該漏洞有關。”孟德對此表示。

  記者致電各大銀行信號信用卡中心,都表示還沒有收到攜程官方公告通知具體情況和應對措施,招商銀行和民生銀行信用卡中心工作人員告訴記者,暫時不了解攜程信用卡信息泄露相關的具體信息,但是客戶如果擔心私密信息被泄露,會凍結舊卡寄送新的卡片。

  此外,還有業內人士表示,攜程為了讓自身服務達到“說走就走”的便捷,讓用戶在電話里跟客服說出信用卡有效期及CVV2碼等關鍵信息,也蘊含不小的風險。當然這種情況不僅限于攜程,許多便捷支付都存在類似的風險。

  一位銀聯技術負責人告訴記者,目前支付主要有兩類,包括訂購類業務和普通互聯網個人業務,其中訂購類業務支付風險較高。

  在進行互聯網消費的時候,實際上不同的業務會對消費行為進行不同限制。一般互聯網支付業務是需要用戶多種驗證的,比如會發送驗證碼短信,用戶需要手工輸入到頁面上完成支付,又或者通過網頁生成的動態密碼完成。

  但是對于攜程這類訂購類業務的要求比較寬松,因為其能夠追蹤最終受益者。比如說,用戶購買了飛機票、火車票或者訂酒店,在最終使用的時候仍然需要身份證件作為輔助驗證手段,所以其在支付環節只需要信用卡的CVC碼等信息就可以完成交易。

  安全問題依然是行業普遍隱患

  近幾年,各種用戶信息泄露事件依然層出不窮。

  2012年的CSDN泄密事件,曾引起廣泛反思,即網站不應該用明文存儲用戶密碼信息,北京有關部門甚至還因此向CSDN網運營公司提出了具體整改要求,并做出行政警告處罰。

  去年10月,烏云發布曾報告稱,如家、漢庭等大批酒店的客戶開房記錄因被第三方存儲和系統漏洞而泄露。報告中,烏云曝光了網上下載酒店客戶信息的過程,成功下載的客戶信息中完整記錄了入住酒店旅客的身份證、入住時間、入住的房間號碼等隱私信息。

  隨著移動互聯網興起,用戶包括身份、銀行財產等相關數據和互聯網應用綁定越來越緊密,泄露風險和威脅越來越大。而企業為了提高用戶操作和消費便利性,或者為了加快產品開發流程,往往忽略了安全性。

  某互聯網上市公司負責人告訴記者,不管是App還是Wap或Web,都只是產品的前端表現形式,所調用的數據源必然只有一個。新產品的上線流程一般是“開發機——內網測試機——發布員發布到外網”,每個環節都有QA測試,但在把控不嚴或追求速度的情況下,程序員會臨時去外網修改產品,這么做非常危險,因為跳過了控制流程、跳過了發布員(跟產品開發不是一撥人),將失去對各環節和安全的控制點。

  “現在便捷移動支付前端風險主要是手機中病毒被監聽輸入數據或者移動信號被劫持,這個風險相對而言是容易掌控的,最大最不易掌控的風險出在企業端口,是互聯網級別的數據安全級別能否跟得上金融級別的數據安全的問題。”某企業技術高管認為。

評論一下
評論 0人參與,0條評論
還沒有評論,快來搶沙發吧!
最熱評論
最新評論
已有0人參與,點擊查看更多精彩評論

湛圖片

  • 金沙灣現“夜明珠” 碧波躍動“七彩夢”
  • 金秋頌重陽 和聲敬韶華——湛江金沙灣沙灘合唱快閃燃情上演
  • 筑夢藍天 粵飛越高!湛江代表隊出征全國殘疾人無人機賽事
  • 兩員“湛將”助力廣東隊13:7贏湖南隊  東道主以四連勝佳績挺進決賽
  • 中國研究生鄉村振興科技強農+創新大賽“旺海杯”第四屆漁菁英挑戰賽決賽在廣東海洋大學開幕
  • 雷州激活藍色經濟新動能
    熱點新聞排行
  • 月點擊
  • 周點擊
  • 日點擊
  •   
數字報
主站蜘蛛池模板: 国产91视频一区| 午夜电影院理论片做爰| 精品久久9999| 91精品国产麻豆国产自产在线| 亚洲精品www久久久| 日韩久久电影| 91秒拍国产福利一区| 99国产精品一区二区| 欧美一区二区三区在线免费观看| 亚洲欧美国产中文字幕 | 97久久国产亚洲精品超碰热| 狠狠色噜噜狠狠狠狠综合久| 欧美精品在线视频观看| 十八无遮挡| 国产日韩欧美三级| ass韩国白嫩pics| 久久精品一二三四| 自拍偷在线精品自拍偷无码专区| 国产一级自拍| 麻豆精品久久久| 亚洲精品中文字幕乱码三区91| 欧美精品第一区| 欧美一区二区在线不卡| 久久艹国产精品| 亚洲**毛茸茸| 欧美日韩中文字幕一区| 午夜看片网| 国产一区二区精品免费| 日本一区二区免费电影| 欧美精品综合视频| 97人人添人人爽一区二区三区| 夜夜夜夜夜猛噜噜噜噜噜gg| 亚洲国产精品一区在线| 国产大片一区二区三区| 激情欧美一区二区三区| 国产精品96久久久| 欧洲国产一区| 一本色道久久综合亚洲精品图片| 精品国产乱码久久久久久老虎| 欧美精品在线观看视频| 国久久久久久| 欧美日韩国产一区在线| 久久久综合亚洲91久久98| 久久精品—区二区三区| 国产91色综合| 猛男大粗猛爽h男人味| 免费欧美一级视频| 国产精品18久久久久久白浆动漫| 一区二区欧美精品| 国产日韩一区二区在线| 欧美一区二区三区免费播放视频了 | 国产理论一区| 国产精品偷伦一区二区| 国产日本一区二区三区| 亚洲欧美另类国产| 国产一区第一页| 91麻豆精品国产91久久久久推荐资源 | 亚洲国产精品国自产拍久久| 久久久精品99久久精品36亚| 91超薄丝袜肉丝一区二区| 韩国视频一区二区| 国产一区二区精品在线| 国产高清在线观看一区| 91精品国模一区二区三区| 国产精品一区一区三区| 国产日韩精品一区二区三区| 97人人澡人人添人人爽超碰| 久久久综合香蕉尹人综合网| 国语对白一区二区三区| 视频一区二区三区欧美| 首页亚洲欧美制服丝腿| 国产精品日韩在线观看| 欧洲另类类一二三四区| 中文字幕a一二三在线| 99日本精品| 亚洲国产精品91| 国产日韩欧美一区二区在线观看| 香蕉久久国产| 国产在线观看二区| 国产一级片大全| 91精品视频在线免费观看| 亚洲欧美日韩在线看|