携程旅行网上周末发生的信用卡信息泄露事件,或为所有正在向无线市场大举冲刺的企业敲响了警钟。
3月22日,漏洞报告平台乌云网连续披露了两个携程网安全漏洞,漏洞发现者称由于携程开启了用户支付服务借口的调试功能,导致携程安全支付日志可被任意还可读取,日志可以泄露包括持卡人姓名、身份证、银行卡类别、银行卡号、CVV码等信息。
携程此前发布的官方解释称,安全漏洞是由于技术开发人员为了排查系统疑问而留下了临时日志,并由于疏忽未及时删除。
另据知情人士透露,这次携程的安全漏洞,可能并不是在Web网页上的漏洞导致,而是无线部门在手机APP产品调试过程中,保存了日志并在Web.config 开了目录遍历才出的状况。一旦掌握了目录遍历,攻击者能够超过服务器的根目录,从而访问到文件系统的其他部分,访问受限制文件或资源,或者采取更危险行为。
腾讯科技昨日就此咨询携程官方,但截至发稿还没有收到相应回复。乌云网联合创始人孟德则告诉腾讯科技,漏洞虽然官方答复已经修复,但漏洞仍处于细节保密期(45天),等到漏洞细节公开后才能看到当时的具体情况。
业内分析人士认为,携程此次用户信息泄露事件,可能是无线研发推进过快而变相导致的。携程CEO梁建章在去年回归后的第一个重点就是推出“拇指+水泥”战略,将更多资源偏向移动互联网,所有最新的丰富旅游产品都优先在移动领域尝试。梁建章表示,无线客户端代表的移动互联网将是携程突围的一个关键点。在携程内部,无线业务亦被因此称为“二次创业”。
在移动互联网时代,企业对速度和效率的追求相比PC时代变本加厉,这也使得和企业利益没那么紧密的安全问题屡屡被忽略。孟德也向腾讯科技表示,从以前乌云上报告的案例情况来看,新兴的移动产品开发确实要格外注意隐私安全问题。
CVV码暂存争议:是否符合国际安全标准?
此次携程安全漏洞的关注焦点,在于携程是否违规保存了用户的信用卡CVV/CVC码信息。所谓CVV安全码,即信用卡背面签名条后7位斜体数字的末三位,是进行网络和电话交易时的安全特征,是属于高度机密的用户信息。
汽车之家创始人李想表示,“交易网站存CVV相当于小时工偷偷配了你家的钥匙,同时,他还知道关于你家所有的信息。而存储了用户信用卡的CVV,还泄漏了,前一个是企业的基本道德问题,后一个是安全问题。”
在离线交易模式下,只要掌握信用卡卡号、有效期、卡背上的3位CVV安全码等便可以完成交易,整个消费过程中不需要通过任何密码认证。
一位匿名的安全专家告诉腾讯科技,根据乌云提供的信息来看,携程违反了银联此前禁止记录CVC的规定,导致这次的事件并没有根本上解决风险的可能。目前用户只能通过信用卡账单查询,才能了解自己的银行卡是否被盗用。
PCI SSC作为目前国际上支付卡行业最高级别的安全标准认证,也明确禁止成员保存CVV码,否则予以重罚。
对于此次泄露用户CVV信息事件,携程的官方解释尚有两个疑点。
首先,携程为何会保留用户的CVV信息、是否违规?携程官方称,在用户授权后,携程会保存非CVV信息,而未扣款成功的CVV信息最多会被暂存7天,目的是为了降低用户费力度与协助用户便捷支付,符合PCI-DSS规定,携程一直按照国际信用卡支付安全标准要求加密保存信用卡信息。
但值得注意的是,携程此前一直在申请、却未通过PCI认证,我们无法通过第三方渠道获取携程内部究竟是否严格执行PCI规定。对于暂存7天的说法,一位支付行业人士则表示,无论如何,PCI都不允许保留CVV,这是一条铁律,一旦发现就会惩罚。
MediaV CTO 胡宁认为,携程可能并未故意存储CVV信息,但其数据传输为明文,且线上长时间打开调试功能,导致系统日志中亦为明文,又未及时清理,所存储的服务器还有安全漏洞,导致一错再错。
第二,携程的该安全漏洞究竟会影响多少用户?
携程官方称,此次受影响的主要为3月21日与3月22日的部分交易客户,93名潜在风险用户已被通知换卡,其余携程用户用卡安全不受影响。
乌云网联合创始人孟德告诉腾讯科技,携程该漏洞存在多久、何时出现以及期间是否受到过攻击造成用户损失乌云目前还不知情。
不过,由于对潜在风险的担忧,在微博、微信朋友圈等社交网络平台上,已经有诸多用户表示,其正在向银行申请更换信用卡。
易搜科技有限公司CEO严茂军在微博上透露,早在2月25日他曾致电携程其绑定携程的几张信用卡被盗刷十几笔外币的事件,并怀疑是携程漏洞造成的。
严茂军告诉腾讯科技,上个月他有2张跟携程做了绑定的双币信用卡被盗刷14笔(大概总共价值1万元),但携程官方表示在上周末发生的话才是这件事的受害者——严仍然认为自己也是漏洞受害者,但是没有办法证明。
“一直以来都有盗刷这个问题,而且也存在很多的泄漏途径,所以即使以后携程用户信用卡出现盗刷事件也很难确认是否与该漏洞有关。”孟德对此表示。
腾讯科技致电各大银行信号信用卡中心,都表示还没有收到携程官方公告通知具体情况和应对措施,招商银行和民生银行信用卡中心工作人员告诉腾讯科技,暂时不了解携程信用卡信息泄露相关的具体信息,但是客户如果担心私密信息被泄露,会冻结旧卡寄送新的卡片。
此外,还有业内人士表示,携程为了让自身服务达到“说走就走”的便捷,让用户在电话里跟客服说出信用卡有效期及CVV2码等关键信息,也蕴含不小的风险。当然这种情况不仅限于携程,许多便捷支付都存在类似的风险。
一位银联技术负责人告诉腾讯科技,目前支付主要有两类,包括订购类业务和普通互联网个人业务,其中订购类业务支付风险较高。
在进行互联网消费的时候,实际上不同的业务会对消费行为进行不同限制。一般互联网支付业务是需要用户多种验证的,比如会发送验证码短信,用户需要手工输入到页面上完成支付,又或者通过网页生成的动态密码完成。
但是对于携程这类订购类业务的要求比较宽松,因为其能够追踪最终受益者。比如说,用户购买了飞机票、火车票或者订酒店,在最终使用的时候仍然需要身份证件作为辅助验证手段,所以其在支付环节只需要信用卡的CVC码等信息就可以完成交易。
安全问题依然是行业普遍隐患
近几年,各种用户信息泄露事件依然层出不穷。
2012年的CSDN泄密事件,曾引起广泛反思,即网站不应该用明文存储用户密码信息,北京有关部门甚至还因此向CSDN网运营公司提出了具体整改要求,并做出行政警告处罚。
去年10月,乌云发布曾报告称,如家、汉庭等大批酒店的客户开房记录因被第三方存储和系统漏洞而泄露。报告中,乌云曝光了网上下载酒店客户信息的过程,成功下载的客户信息中完整记录了入住酒店旅客的身份证、入住时间、入住的房间号码等隐私信息。
随着移动互联网兴起,用户包括身份、银行财产等相关数据和互联网应用绑定越来越紧密,泄露风险和威胁越来越大。而企业为了提高用户操作和消费便利性,或者为了加快产品开发流程,往往忽略了安全性。
某互联网上市公司负责人告诉腾讯科技,不管是App还是Wap或Web,都只是产品的前端表现形式,所调用的数据源必然只有一个。新产品的上线流程一般是“开发机——内网测试机——发布员发布到外网”,每个环节都有QA测试,但在把控不严或追求速度的情况下,程序员会临时去外网修改产品,这么做非常危险,因为跳过了控制流程、跳过了发布员(跟产品开发不是一拨人),将失去对各环节和安全的控制点。
“现在便捷移动支付前端风险主要是手机中病毒被监听输入数据或者移动信号被劫持,这个风险相对而言是容易掌控的,最大最不易掌控的风险出在企业端口,是互联网级别的数据安全级别能否跟得上金融级别的数据安全的问题。”某企业技术高管认为。
关键字:移动互联网 大跃进
引用地址:移动互联网“大跃进”隐忧:谁为用户安全买单
3月22日,漏洞报告平台乌云网连续披露了两个携程网安全漏洞,漏洞发现者称由于携程开启了用户支付服务借口的调试功能,导致携程安全支付日志可被任意还可读取,日志可以泄露包括持卡人姓名、身份证、银行卡类别、银行卡号、CVV码等信息。
携程此前发布的官方解释称,安全漏洞是由于技术开发人员为了排查系统疑问而留下了临时日志,并由于疏忽未及时删除。
另据知情人士透露,这次携程的安全漏洞,可能并不是在Web网页上的漏洞导致,而是无线部门在手机APP产品调试过程中,保存了日志并在Web.config 开了目录遍历才出的状况。一旦掌握了目录遍历,攻击者能够超过服务器的根目录,从而访问到文件系统的其他部分,访问受限制文件或资源,或者采取更危险行为。
腾讯科技昨日就此咨询携程官方,但截至发稿还没有收到相应回复。乌云网联合创始人孟德则告诉腾讯科技,漏洞虽然官方答复已经修复,但漏洞仍处于细节保密期(45天),等到漏洞细节公开后才能看到当时的具体情况。
业内分析人士认为,携程此次用户信息泄露事件,可能是无线研发推进过快而变相导致的。携程CEO梁建章在去年回归后的第一个重点就是推出“拇指+水泥”战略,将更多资源偏向移动互联网,所有最新的丰富旅游产品都优先在移动领域尝试。梁建章表示,无线客户端代表的移动互联网将是携程突围的一个关键点。在携程内部,无线业务亦被因此称为“二次创业”。
在移动互联网时代,企业对速度和效率的追求相比PC时代变本加厉,这也使得和企业利益没那么紧密的安全问题屡屡被忽略。孟德也向腾讯科技表示,从以前乌云上报告的案例情况来看,新兴的移动产品开发确实要格外注意隐私安全问题。
CVV码暂存争议:是否符合国际安全标准?
此次携程安全漏洞的关注焦点,在于携程是否违规保存了用户的信用卡CVV/CVC码信息。所谓CVV安全码,即信用卡背面签名条后7位斜体数字的末三位,是进行网络和电话交易时的安全特征,是属于高度机密的用户信息。
汽车之家创始人李想表示,“交易网站存CVV相当于小时工偷偷配了你家的钥匙,同时,他还知道关于你家所有的信息。而存储了用户信用卡的CVV,还泄漏了,前一个是企业的基本道德问题,后一个是安全问题。”
在离线交易模式下,只要掌握信用卡卡号、有效期、卡背上的3位CVV安全码等便可以完成交易,整个消费过程中不需要通过任何密码认证。
一位匿名的安全专家告诉腾讯科技,根据乌云提供的信息来看,携程违反了银联此前禁止记录CVC的规定,导致这次的事件并没有根本上解决风险的可能。目前用户只能通过信用卡账单查询,才能了解自己的银行卡是否被盗用。
PCI SSC作为目前国际上支付卡行业最高级别的安全标准认证,也明确禁止成员保存CVV码,否则予以重罚。
对于此次泄露用户CVV信息事件,携程的官方解释尚有两个疑点。
首先,携程为何会保留用户的CVV信息、是否违规?携程官方称,在用户授权后,携程会保存非CVV信息,而未扣款成功的CVV信息最多会被暂存7天,目的是为了降低用户费力度与协助用户便捷支付,符合PCI-DSS规定,携程一直按照国际信用卡支付安全标准要求加密保存信用卡信息。
但值得注意的是,携程此前一直在申请、却未通过PCI认证,我们无法通过第三方渠道获取携程内部究竟是否严格执行PCI规定。对于暂存7天的说法,一位支付行业人士则表示,无论如何,PCI都不允许保留CVV,这是一条铁律,一旦发现就会惩罚。
MediaV CTO 胡宁认为,携程可能并未故意存储CVV信息,但其数据传输为明文,且线上长时间打开调试功能,导致系统日志中亦为明文,又未及时清理,所存储的服务器还有安全漏洞,导致一错再错。
第二,携程的该安全漏洞究竟会影响多少用户?
携程官方称,此次受影响的主要为3月21日与3月22日的部分交易客户,93名潜在风险用户已被通知换卡,其余携程用户用卡安全不受影响。
乌云网联合创始人孟德告诉腾讯科技,携程该漏洞存在多久、何时出现以及期间是否受到过攻击造成用户损失乌云目前还不知情。
不过,由于对潜在风险的担忧,在微博、微信朋友圈等社交网络平台上,已经有诸多用户表示,其正在向银行申请更换信用卡。
易搜科技有限公司CEO严茂军在微博上透露,早在2月25日他曾致电携程其绑定携程的几张信用卡被盗刷十几笔外币的事件,并怀疑是携程漏洞造成的。
严茂军告诉腾讯科技,上个月他有2张跟携程做了绑定的双币信用卡被盗刷14笔(大概总共价值1万元),但携程官方表示在上周末发生的话才是这件事的受害者——严仍然认为自己也是漏洞受害者,但是没有办法证明。
“一直以来都有盗刷这个问题,而且也存在很多的泄漏途径,所以即使以后携程用户信用卡出现盗刷事件也很难确认是否与该漏洞有关。”孟德对此表示。
腾讯科技致电各大银行信号信用卡中心,都表示还没有收到携程官方公告通知具体情况和应对措施,招商银行和民生银行信用卡中心工作人员告诉腾讯科技,暂时不了解携程信用卡信息泄露相关的具体信息,但是客户如果担心私密信息被泄露,会冻结旧卡寄送新的卡片。
此外,还有业内人士表示,携程为了让自身服务达到“说走就走”的便捷,让用户在电话里跟客服说出信用卡有效期及CVV2码等关键信息,也蕴含不小的风险。当然这种情况不仅限于携程,许多便捷支付都存在类似的风险。
一位银联技术负责人告诉腾讯科技,目前支付主要有两类,包括订购类业务和普通互联网个人业务,其中订购类业务支付风险较高。
在进行互联网消费的时候,实际上不同的业务会对消费行为进行不同限制。一般互联网支付业务是需要用户多种验证的,比如会发送验证码短信,用户需要手工输入到页面上完成支付,又或者通过网页生成的动态密码完成。
但是对于携程这类订购类业务的要求比较宽松,因为其能够追踪最终受益者。比如说,用户购买了飞机票、火车票或者订酒店,在最终使用的时候仍然需要身份证件作为辅助验证手段,所以其在支付环节只需要信用卡的CVC码等信息就可以完成交易。
安全问题依然是行业普遍隐患
近几年,各种用户信息泄露事件依然层出不穷。
2012年的CSDN泄密事件,曾引起广泛反思,即网站不应该用明文存储用户密码信息,北京有关部门甚至还因此向CSDN网运营公司提出了具体整改要求,并做出行政警告处罚。
去年10月,乌云发布曾报告称,如家、汉庭等大批酒店的客户开房记录因被第三方存储和系统漏洞而泄露。报告中,乌云曝光了网上下载酒店客户信息的过程,成功下载的客户信息中完整记录了入住酒店旅客的身份证、入住时间、入住的房间号码等隐私信息。
随着移动互联网兴起,用户包括身份、银行财产等相关数据和互联网应用绑定越来越紧密,泄露风险和威胁越来越大。而企业为了提高用户操作和消费便利性,或者为了加快产品开发流程,往往忽略了安全性。
某互联网上市公司负责人告诉腾讯科技,不管是App还是Wap或Web,都只是产品的前端表现形式,所调用的数据源必然只有一个。新产品的上线流程一般是“开发机——内网测试机——发布员发布到外网”,每个环节都有QA测试,但在把控不严或追求速度的情况下,程序员会临时去外网修改产品,这么做非常危险,因为跳过了控制流程、跳过了发布员(跟产品开发不是一拨人),将失去对各环节和安全的控制点。
“现在便捷移动支付前端风险主要是手机中病毒被监听输入数据或者移动信号被劫持,这个风险相对而言是容易掌控的,最大最不易掌控的风险出在企业端口,是互联网级别的数据安全级别能否跟得上金融级别的数据安全的问题。”某企业技术高管认为。
上一篇:联通42M网络溯源 4G峰值速率需100Mbps以上
下一篇:4G全能旗舰OPPO Find 7开卖
推荐阅读最新更新时间:2024-05-03 13:50
广东联通推移动互联网新模式 内容可聚合分发
根据中国联通于10月25日公布的前三季度业绩,中国联通3G业务完成服务收入427.2亿元,所占移动服务收入的比重由上年同期的29.2%上升至45.9%,3G手机全网用户平均每用户每月数据流量为143.4MB,这显示中国联通3G时代互联网经营的重要性,而广东联通推出的WO+开放体系已开辟试验田,目的是要在3G时代打造开放价值链体系、建立新型的3G移动互联网运营模式,实现3G产品领先 联通每月3G用户流量平均增至143.4MB 报告显示,中国联通前三季度营收1851.9亿元,同比增长18.8%;净利润54.5亿元,同比增长29.9%。 其中3G业务完成服务收入427.2亿元,所占移动服务收入的比重由上年同期的29.2%上升至45
[网络通信]
当你老了,还会玩微信朋友圈吗?心理学家给出了这个问题的答案
低头族,原是指只顾低头看手机而忽略了面前亲友的现象,现是指随时随地看着手机,而抬不起头的人。低头族是患了玩手机的一种瘾,在这些低头族中,我们会发现一个现象,许多年轻人,都在习惯性的去玩微信,去刷朋友圈。下面就随手机便携小编一起来了解一下相关内容吧。 当你老了,还会玩微信朋友圈吗?心理学家给出了这个问题的答案 是什么样的心理让人们总是不经意的就去看看自己的微信或朋友圈,即使是没有什么太多新的动态呢?如果,当你老了,你还会和现在一样,睁开眼睛第一件事情,就去拿手机看微信吗? 当你老了,还会玩微信朋友圈吗?心理学家给出了这个问题的答案 人际沟通在心理学中是指信息传递和沟通的过程,现在人们非常流行的一种沟通方式就是虚拟的网
[手机便携]
移动互联网引爆投资热潮 业界众议未来发展之道
上海--(美国商业资讯)--2012年9月4日,清科第二届中国移动互联网产业投融资高峰论坛在北京柏悦酒店圆满落幕,400多位知名投资人、移动互联网产业的创业精英参加了本届论坛,一同热议、探索中国移动互联网产业的发展之路。 近两年,中国移动互联网用户爆发增长,预计到2012年底,中国移动互联网用户数将超过5.2亿人次。移动互联网的规模化与产业化发展,使得投资者嗅到产业发展的巨大机会,纷至沓来。根据清科数据库数据统计,2012年上半年,中国移动互联网产业投资热度不减,投资事件达30起,披露投资金额总额约为3.78亿美金,平均单笔投资金额约为2225万美金。据2012年上半年最新数据显示,除手机游戏及无线增值业务外,移动电子商务相关行
[家用电子]
华为手机业务的两面:大跃进运动与稳扎稳打
2014年5月15日 06:16
华为消费者业务副总裁徐钦松 国贸三期,紫禁城最高金融中心;巴黎,世界时尚之都之一。华为先后在两地发布了新旗舰手机P7的行货版/全球版。台上,余承东豪情万丈,向现场听众介绍产品,规划着华为手机的未来;台下,运营商、渠道商、电商平台代表、花粉、媒体人员整齐划一,细听关于华为P7的每一个细节。 在移动4G版华为P7发布后,华为消费者业务副总裁徐钦松接受了新浪手机等媒体的采访,他认为华为手机还是以活着为目标,稳扎稳打,成功是水到渠成之事。 大跃进运动 看过华为发布会的网友肯定对华为消费者BG CEO、华为终端公司董事长余承东的豪情印象颇深。在主持人宣称:“据权威第三方机构发布的
[手机便携]
汽车新零售平台的也需要快速抢占用户心智
移动互联网进入下半场,三四五线城市甚至广袤的农村地区正成为新的增量市场。 根据QuestMobile发布的《中国移动互联网2018年度大报告》,三四线及以下城市月度活跃设备达到6.18亿,已经超过一二线城市,占整体的54.6%。 报告中的另一组数据也印证了这一变化。在MAU同比增量最大的10款应用中,9款来自三四线及以下城市的增量均大于一二线城市增量。 借着下沉市场的流量红利,快手、拼多多、趣头条等互联网公司已经实现了快速崛起。尤其是后两者,在不到三年的时间内就实现IPO。 有成功者的示范效应在先,越来越多的互联网企业意识到了下沉市场的重要性。以 汽车新零售 领域为例,众多互联网公司开始发力线下,进攻
[嵌入式]
移动互联网时代的商业模式
本轮全球性消费电子风暴的第一个毁灭性创造是计算机网络和通讯两大领域融合的深化,原先由传统电信运营商和设备制造商构筑的产业壁垒最终在苹果领导的智能移动终端革命中土崩瓦解。在不远的将来,我们有希望看到电视、汽车等我们日常生活的重要组成部分都将智能化。 首先看到移动终端智能化快速提升,移动互联网时代不再是梦想。我们正处于一个智能终端普及的时代,数据显示,2011年底中国PC的保有量为3.2亿台,智能手机的保有量为1.3亿部,平板电脑(PAD)的保有量为3000万台,并且,这几类产品的渗透率都相当高。 在智能终端产业链上,目前主要有四种商业模式。 模式一:进入主流智能终端厂商的供应链。以智能手机为例,过去几年苹果iPho
[手机便携]
看安捷伦在移动互联网时代的创新
Peter是一名电气维修工,每天的工作就是检查电路。由于住户的房子很大,他需要同时检测配电室的数据,并且走到走廊的另外一头,关闭一盏灯的开关,然后回到配电室读取数据。然后便周而复始的重复…通过改变不同的负载,来检查不同开关状态下的读数。 可遗憾的是,Peter的工钱有限,没有额外的预算来多雇佣一名工人,更何况这名工人只是简单的开关电路而已。 不过当一批像Peter的工程师把要求提给安捷伦时,安捷伦开发者觉得远程测试已变得很重要,同时,里面也一定存在着新的商机。 产品创新是安捷伦立足之本 针对Mike等工程师,安捷伦特别设计了蓝牙适配器,通过手持设备预留的光传输接口(此前该接口可接驳USB模块与PC相连),将手持表读数传至平
[测试测量]
3G网址为移动互联网创造下一个奇迹
“移动互联网”“3G网址”这些词被越来越多的人提到与认识,纵观2011整个互联网行业,终端互联网的传统企业都在以各式各样的方法“跑马圈地”,抢占移动互联网用户的入口。笔记本、平板电脑、电子阅读器、3G手机的广泛使用,使得移动互联网的发展远远超出了人们的预期。如此巨大的市场空间,怎能不让各大企业眼红? 随着移动网络用户的使用人数增加,庞大的信息量,高昂的流量费用都成为了亟待解决的问题,由此而推进了3G网址的迅猛增长。用户需要更移动化、个性化、本地化、社区化的服务,对比之前网络发展的技术至上如今的时代更是服务才是王道,谁能更准确的把握住用户心理做出更优质全面的服务才能出奇制胜。 3G网址是拥有一整套的企业移动商务系统,它包括
[网络通信]
小广播
热门活动
换一批
更多
最新手机便携文章
- 曝iPhone SE 4首发苹果自研5G基带:明年3月登场
- 曝iPhone 17全系首发3nm A19系列芯片:无缘台积电2nm工艺制程
- 供应链称上游元器件要大降价:国产手机现涨价潮后会主动下调售价吗
- 消息称苹果将拿出近 1 亿美元用于解除印尼 iPhone 16 系列销售禁令
- 消息称塔塔公司收购和硕在印度的唯一一家iPhone工厂,深化与苹果合作
- 苹果遭4000万英国iCloud用户集体诉讼,面临276亿元索赔
- 消息称苹果、三星超薄高密度电池均开发失败,iPhone 17 Air、Galaxy S25 Slim手机“变厚”
- 美光亮相2024年进博会,持续深耕中国市场,引领可持续发展
- Qorvo:创新技术引领下一代移动产业
更多精选电路图
更多热门文章
更多每日新闻
更多往期活动
厂商技术中心