您好,歡迎來到報(bào)告大廳![登錄] [注冊]
您當(dāng)前的位置:報(bào)告大廳首頁 >> 行業(yè)資訊 >> 攜程支付日志存在漏洞 拷問網(wǎng)絡(luò)支付安全難題

攜程支付日志存在漏洞 拷問網(wǎng)絡(luò)支付安全難題

2014-01-01 09:29:21 報(bào)告大廳(158dcq.cn) 字號: T| T
分享到:

  據(jù)中國報(bào)告大廳了解:3月24日消息,22日攜程被曝支付日志存在漏洞,用戶銀行卡信息可被黑客讀取,用戶個(gè)人信息、銀行卡信息可能會遭泄露。攜程23日對此致歉并承諾,未來倘若發(fā)生安全漏洞并引起用戶損失,攜程將給予全額賠付。

  3月22日晚,烏云漏洞平臺發(fā)布消息稱,攜程系統(tǒng)存技術(shù)漏洞,可導(dǎo)致用戶個(gè)人信息、銀行卡信息等泄露;漏洞泄露信息包括用戶姓名、身份證號、銀行卡類別、銀行卡卡號、銀行卡CVV碼(卡號、有效期和服務(wù)約束代碼生成的3位或4位數(shù)字)等,上述信息可能被黑客讀取。烏云是位于廠商和安全研究者之間的安全問題反饋平臺,此前多次發(fā)布國內(nèi)企業(yè)信息系統(tǒng)的技術(shù)漏洞,推動企業(yè)進(jìn)行漏洞修復(fù)。

  這件事情引起的震動頗大,盡管爆出消息的烏云漏洞平臺在報(bào)告時(shí)措辭比較專業(yè),但“可被任意黑客讀取”幾個(gè)字消費(fèi)者還是懂的,這也是恐慌的根源。周圍很多人第一時(shí)間致電發(fā)卡銀行,請求更換信用卡或掛失,因接入用戶過多,一些銀行客服電話還遭遇占線,這是以前從未遇到過的。

  攜程方面針對此事給用戶造成的困擾發(fā)表致歉。攜程表示,經(jīng)過連夜技術(shù)排查,公司已經(jīng)在發(fā)現(xiàn)問題后的兩小時(shí)內(nèi)修復(fù)了這個(gè)漏洞,經(jīng)查,攜程的技術(shù)開發(fā)人員之前是為了排查系統(tǒng)疑問,留下了臨時(shí)日志,因疏忽未及時(shí)刪除,目前,這些信息已被全部刪除。93名潛在風(fēng)險(xiǎn)用戶已被通知換卡,其余攜程用戶用卡安全不受影響。事件發(fā)生后,攜程同各大銀行均取得聯(lián)系,經(jīng)核實(shí),目前也沒有出現(xiàn)用戶信用卡被盜刷的情況。攜程鄭重承諾,未來,倘若發(fā)生安全漏洞并引起用戶損失,攜程將給予全額賠付?!?

  然而,事件的影響并未平息。有銀行客服反映稱,攜程網(wǎng)的公告安撫可能收效甚微,工商銀行某客服人員告訴記者,昨天(3月23日)打電話要換卡的人很多,“我自己就接了10個(gè)左右”。

  最新旅游行業(yè)報(bào)告請查閱中國報(bào)告大廳發(fā)布的《2012-2016年旅游行業(yè)市場發(fā)展現(xiàn)狀及投資預(yù)測分析報(bào)告》。

  違反“禁止記錄CVV”規(guī)定?

  根據(jù)烏云的報(bào)告,漏洞泄露的信息包括用戶持卡人的姓名、身份證號、銀行卡類別、銀行卡號、銀行卡CVV碼(即由卡號、有效期和服務(wù)約束代碼生成的3位或4位數(shù)字),以及銀行卡6位Bin(用于支付的6位數(shù)字)。也就是說,黑客若有了這一套信息,就能盜用用戶賬戶。事件發(fā)生當(dāng)晚,攜程方面確認(rèn)了這一“安全漏洞”的存在。

  針對烏云的爆料,質(zhì)疑聲轉(zhuǎn)向了 “攜程違反了銀聯(lián)此前禁止記錄CVV的規(guī)定”。據(jù)宇博智業(yè)了解,CVV即銀行信用卡背后的三位驗(yàn)證碼,在“無卡支付”環(huán)節(jié),只需提供卡號及此三位驗(yàn)證碼就可完成支付。

  “攜程在事件中有責(zé)任,信用卡CVV碼不應(yīng)該保存在本地平臺。攜程在付款過程中需要記錄并轉(zhuǎn)發(fā)給銀行接口用戶信息,但是記錄日志,破壞了支付安全性。”旅游界資深人士愛游觀察負(fù)責(zé)人鄭榮鋒向記者表示,相信此次事件對攜程的品牌和信譽(yù)度已經(jīng)造成影響,特別是長期以來對攜程服務(wù)有依賴性的商旅客戶。

  作為敏感的隱私泄密事件,這次事故在微博和微信等社交平臺產(chǎn)生了大量的轉(zhuǎn)發(fā)傳播。尤其近期傳言國家將對互聯(lián)網(wǎng)金融的發(fā)展作出限制,這次事件對于“支付寶們”不是好消息。

  勁旅咨詢CEO魏長仁亦分析指出,“這個(gè)事件肯定會影響消費(fèi)者對攜程的信任度。因?yàn)楝F(xiàn)在基本全部的機(jī)票款,部分酒店,旅游度假和其他更多類型產(chǎn)品都需要在線支付。這個(gè)事件一定會促使攜程對用戶信息安全問題更加重視?!?

  拷問OTA支付安全難題

  “在線旅游行業(yè)應(yīng)該是國內(nèi)最早在機(jī)票、酒店領(lǐng)域?qū)崿F(xiàn)信用卡預(yù)授權(quán)的行業(yè),在支付寶和微信支付未流行起來之前,攜程和藝龍作為在線旅游行業(yè)的代表,已經(jīng)將線上支付通過信用卡的模式普及得非常優(yōu)秀了。很多高端商旅用戶都是因?yàn)閿y程和藝龍上具有便捷的信用卡支付功能,而使用它們的服務(wù)。事件會對這部分商旅用戶群體產(chǎn)生比較大的影響?!编崢s鋒指出。

  在線旅游行業(yè)一資深合伙人向記者透露,“實(shí)際上,OTA們對信息的安全是非常重視的,在我的觀察里,不管是攜程、去哪兒網(wǎng)還是藝龍,他們在數(shù)據(jù)保密方面還是做得很好的。”

  “現(xiàn)在攜程方面曝出用戶(隱私)的泄露,也會對其他電子商務(wù)平臺起到警示作用。OTA們應(yīng)該迅速自查,避免類似的事件再次發(fā)生,影響消費(fèi)者權(quán)益?!蔽洪L仁說。

  宇博智業(yè)市場專員了解到,近年隨著移動網(wǎng)絡(luò)的發(fā)展、互聯(lián)網(wǎng)理財(cái)產(chǎn)品的風(fēng)靡,平板電腦、智能手機(jī)等手持終端設(shè)備的普及,新型移動支付領(lǐng)域也成了釣魚軟件、黑客等的覬覦之地。CNNIC最新數(shù)據(jù)顯示,2013年因網(wǎng)上支付發(fā)生安全問題的網(wǎng)民數(shù)占整體上網(wǎng)人數(shù)的4.0%,影響人數(shù)達(dá)2010.6萬人。其中,個(gè)人信息泄露比例達(dá)42.9%,賬號密碼被盜比例達(dá)23.8%。

  層出不窮的新型騙術(shù)、花樣翻新的黑客木馬,無一不在拷問著網(wǎng)絡(luò)支付安全問題?!皠?chuàng)新永遠(yuǎn)伴隨著風(fēng)險(xiǎn),相關(guān)機(jī)構(gòu)應(yīng)提高自身安全技術(shù)業(yè)務(wù);同時(shí),希望更多宣傳和普及用戶安全意識教育。希望有更多國際知名信息安全認(rèn)證機(jī)構(gòu)一起保障用戶的個(gè)人信息安全。這個(gè)過程就猶如監(jiān)管和檢查食品安全一樣?!比A美酒店顧問有限公司首席知識管理專家趙煥焱強(qiáng)調(diào)。

  大數(shù)據(jù)安全蒙陰影

  盡管其他網(wǎng)站并未暴露與攜程網(wǎng)一樣的風(fēng)險(xiǎn),但大數(shù)據(jù)時(shí)代的網(wǎng)絡(luò)信息安全還是受到拷問。

  此前,包括當(dāng)當(dāng)網(wǎng)、亞馬遜、京東商城、7天酒店在內(nèi)的多家網(wǎng)站也曾爆出用戶個(gè)人信息遭泄露的報(bào)告,但是個(gè)人信息與信用卡信息相比,攜程網(wǎng)的紕漏顯然更為嚴(yán)重。

  安全專家舉例說明,黑客可以通過用戶的手機(jī)號碼、銀行卡號和CVV注冊第三方支付賬號,從而跳過用戶和銀行綁定的手機(jī),進(jìn)行盜刷,“這些數(shù)據(jù)可以用來創(chuàng)建或關(guān)聯(lián)第三方支付,國內(nèi)第三方支付公司多達(dá)幾百家,可以利用的點(diǎn)很多。受害者可能隨時(shí)出現(xiàn)資金被盜?!?

  對此,攜程網(wǎng)人士解釋稱,這是攜程旅行網(wǎng)在技術(shù)調(diào)試過程中,出現(xiàn)了短時(shí)漏洞。“除漏洞發(fā)現(xiàn)人做了少量的測試下載并已全部刪除外,沒有出現(xiàn)惡意下載有關(guān)數(shù)據(jù)的情況,用戶在攜程的交易仍舊是安全的,用戶信息沒有受到影響。”

  MediaVCTO、原Google技術(shù)總監(jiān)胡寧分析,可能攜程并未故意存儲CVV信息,但其數(shù)據(jù)傳輸為明文,且線上竟長時(shí)間打開調(diào)試功能,導(dǎo)致系統(tǒng)日志中亦為明文,又未及時(shí)清理,所存儲的服務(wù)器還有安全漏洞。一步錯(cuò),步步錯(cuò),“用戶信用卡信息泄露,并非犯低級技術(shù)錯(cuò)誤這么簡單。敏感信息需加密存儲、線上開調(diào)試功能需慎重、系統(tǒng)日志要及時(shí)清理、服務(wù)器安全性要達(dá)標(biāo),這都是常識?!焙鷮幷f。

  據(jù)悉,攜程已建立安全應(yīng)急響應(yīng)中心,并設(shè)立了信息安全獎勵基金,獎勵為攜程找出漏洞的信息安全衛(wèi)士。此事也給當(dāng)前火熱的網(wǎng)絡(luò)支付以及大數(shù)據(jù)安全蒙上陰影。

(本文著作權(quán)歸原作者所有,未經(jīng)書面許可,請勿轉(zhuǎn)載)

攜程熱門推薦

報(bào)告
研究報(bào)告
分析報(bào)告
市場研究報(bào)告
市場調(diào)查報(bào)告
投資咨詢
商業(yè)計(jì)劃書
項(xiàng)目可行性報(bào)告
項(xiàng)目申請報(bào)告
資金申請報(bào)告
ipo咨詢
ipo一體化方案
ipo細(xì)分市場研究
募投項(xiàng)目可行性研究
ipo財(cái)務(wù)輔導(dǎo)
市場調(diào)研
專項(xiàng)定制調(diào)研
市場進(jìn)入調(diào)研
競爭對手調(diào)研
消費(fèi)者調(diào)研
數(shù)據(jù)中心
產(chǎn)量數(shù)據(jù)
行業(yè)數(shù)據(jù)
進(jìn)出口數(shù)據(jù)
宏觀數(shù)據(jù)
購買幫助
訂購流程
常見問題
支付方式
聯(lián)系客服
售后保障
售后條款
實(shí)力鑒證
版權(quán)聲明
投訴與舉報(bào)
官方微信賬號