携程安全裂缝用户忧信用卡验证码外泄
携程安全裂缝:用户忧信用卡验证码外泄
每经 夏冰、杨珏轩、陶力发自上海、广州
3月22日18时18分,漏洞报告平台乌云(WooYun)曝光携程支付日志存在安全漏洞。恰逢传统金融业与互联金融激烈博弈之际,事件也再次拷问了络支付的安全问题。
携程方面针对此事给用户造成的困扰发表致歉。携程在给《每日经济》的回复中称,3月22日晚已展开技术排查并在消息发布两小时内修复问题。93名潜在风险用户已被通知换卡,其余携程用户用卡安全不受影响。事件发生后,携程同各大银行均取得联系,经核实,目前也没有出现用户信用卡被盗刷的情况。携程郑重承诺,未来,倘若发生安全漏洞并引起用户损失,携程将给予全额赔付。
然而,事件的影响并未平息。有银行客服反映称,携程的公告安抚可能收效甚微,工商银行某客服人员告诉,昨天(3月23日)打要换卡的人很多,我自己就接了10个左右。
违反禁止记录CVV规定?
根据乌云的报告,漏洞泄露的信息包括用户持卡人的姓名、身份证号、银行卡类别、银行卡号、银行卡CVV码(即由卡号、有效期和服务约束代码生成的3位或4位数字),以及银行卡6位Bin(用于支付的6位数字)。也就是说,黑客若有了这一套信息,就能盗用用户账户。事件发生当晚,携程方面确认了这一安全漏洞的存在。
针对乌云的爆料,质疑声转向了 携程违反了银联此前禁止记录CVV的规定。据了解,CVV即银行信用卡背后的三位验证码,在无卡支付环节,只需提供卡号及此三位验证码就可完成支付。
携程在事件中有,信用卡CVV码不应该保存在本地平台。携程在付款过程中需要记录并转发给银行接口用户信息,但是记录日志,破坏了支付安全性。旅游界资深人士爱游观察负责人郑荣锋向表示,相信此次事件对携程的品牌和信誉度已经造成影响,特别是长期以来对携程服务有依赖性的商旅客户。
作为敏感的隐私泄密事件,这次事故在微博和等社交平台产生了大量的转发传播。尤其近期传言国家将对互联金融的发展作出限制,这次事件对于支付宝们不是好消息。
劲旅咨询CEO魏长仁亦分析指出,这个事件肯定会影响消费者对携程的信任度。因为现在基本全部的机票款,部分酒店,旅游度假和其他更多类型产品都需要支付。这个事件一定会促使携程对用户信息安全问题更加重视。
拷问OTA支付安全难题
旅游行业应该是国内最早在机票、酒店领域实现信用卡预授权的行业,在支付宝和支付未流行起来之前,携程和艺龙作为旅游行业的代表,已经将线上支付通过信用卡的模式普及得非常优秀了。很多高端商旅用户都是因为携程和艺龙上具有便捷的信用卡支付功能,而使用它们的服务。事件会对这部分商旅用户群体产生比较大的影响。郑荣锋指出。
旅游行业一资深合伙人向《每日经济》透露,实际上,OTA们对信息的安全是非常重视的,在我的观察里,不管是携程、去哪儿还是艺龙,他们在数据保密方面还是做得很好的。
现在携程方面曝出用户(隐私)的泄露,也会对其他电子商务平台起到警示作用。OTA们应该迅速自查,避免类似的事件再次发生,影响消费者权益。魏长仁说。
了解到,近年随着移动络的发展、互联理财产品的风靡,平板电脑、智能等手持终端设备的普及,新型移动支付领域也成了钓鱼软件、黑客等的觊觎之地。CNNIC最新数据显示,2013年因上支付发生安全问题的民数占整体上人数的4.0%,影响人数达2010.6万人。其中,个人信息泄露比例达42.9%,账号密码被盗比例达23.8%。
层出不穷的新型骗术、花样翻新的黑客木马,无一不在拷问着络支付安全问题。创新永远伴随着风险,相关机构应提高自身安全技术业务;同时,希望更多宣传和普及用户安全意识教育。希望有更多国际知名信息安全认证机构一起保障用户的个人信息安全。这个过程就犹如监管和检查食品安全一样。华美酒店顾问有限公司首席知识管理专家赵焕焱强调。
93名用户已安排换卡
3月23日,对于平台漏洞致使用户信用卡信息泄露问题,携程发布公告,表示漏洞已经修复,而可能存在风险的只有93名携程用户,已经安排换卡。
但据银行客服反映的信息,携程的公告安抚可能收效甚微。工商银行某客服人员告诉 《每日经济》,昨天打要换卡的人很多,我自己就接了10个左右。至于费用方面,该客服人员表示,换卡要收取20元手续费,马上可以办理。
招商银行客服人员告诉,没有必要因为这个换卡,并反复强调银行方面已经排查过风险,如果确实要换,挂失费用60元。
某股份行信用卡部管理人员崔先生告诉,事实上银行很难完全杜绝信用卡信息泄露,我们有一个部门专门负责监控,但没有办法完全杜绝,因为银行自己也需要这方面的信息才能完成上交易,不能排除被黑客截获破解的可能。
银联资深风险专家王宇表示:从目前披露的情况看,携程方面可能存在一些瑕疵。我们一直在积极推动相关机构严格落实相关要求,商户及收单机构不能留存持卡人的敏感信息,同时也要采取多种措施提升交易环节的信息安全管理。
大数据安全蒙阴影
尽管其他站并未暴露与携程一样的风险,但大数据时代的络信息安全还是受到拷问。
此前,包括当当、亚马逊、京东商城、7天酒店在内的多家站也曾爆出用户个人信息遭泄露的报告,但是个人信息与信用卡信息相比,携程的纰漏显然更为严重。
安全专家举例说明,黑客可以通过用户的号码、银行卡号和CVV注册第三方支付账号,从而跳过用户和银行绑定的,进行盗刷,这些数据可以用来创建或关联第三方支付,国内第三方支付公司多达几百家,可以利用的点很多。受害者可能随时出现资金被盗。
对此,携程人士解释称,这是携程旅行在技术调试过程中,出现了短时漏洞。除漏洞发现人做了少量的测试下载并已全部删除外,没有出现恶意下载有关数据的情况,用户在携程的交易仍旧是安全的,用户信息没有受到影响。
MediaVCTO、原Google技术总监胡宁分析,可能携程并未故意存储CVV信息,但其数据传输为明文,且线上竟长时间打开调试功能,导致系统日志中亦为明文,又未及时清理,所存储的服务器还有安全漏洞。一步错,步步错,用户信用卡信息泄露,并非犯低级技术错误这么简单。敏感信息需加密存储、线上开调试功能需慎重、系统日志要及时清理、服务器安全性要达标,这都是常识。胡宁说。
据悉,携程已建立安全应急响应中心,并设立了信息安全奖励基金,奖励为携程找出漏洞的信息安全卫士。此事也给当前火热的络支付以及大数据安全蒙上阴影。
关注ITBear科技资讯公众号(itbear365 ),每天推送你感兴趣的科技内容。
特别提醒:本内容转载自其他媒体,目的在于传递更多信息,并不代表本赞同其观点。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,并请自行核实相关内容。本站不承担此类作品侵权行为的直接及连带。如若本有任何内容侵犯您的权益,请及时联系我们,本站将会在24小时内处理完毕。
张家界白癜风医院哪家好西施兰药业乌洛托品治什么的脚趾变厚是灰指甲吗- 上一页:[p]中药泡一晚上煎可以吗[-p]
- 下一页:片方正式公布主演阵容及首批定妆照
-
不是一场跑步,而是一次旅行
不用和爱抬杠的欺毕竟,伤身伤情伤感情 爱过的人,依然是一张白纸。上头...
2023-09-30
-
还能有谁比它更好看?洛斐Lofree1%透明机械键盘乐趣
序文 按键却是很久都不能系统升级特别突出的高颜值按键了,想不到前些天...
2023-09-16
-
为什么各大装修公司的报价差别相当大?
或多或少大的房子,为什么而出名外墙公司的违约金相异很大?有读者打来电...
2023-09-15
-
马思纯并不是第一次被说小孩子了,她一直就是那种骨架大星人
今年5年末份,马思纯出席一个活动,傻得没法了边儿……她推帖子推表意见...
2023-09-13
-
房山区揭晓风险点位,涉超市、核酸采样点等!经开区紧急通知→
房山区区新增涉疫安全性基点公告 据卫生房山区微信公众号获悉,房山区区...
2023-09-10
-
这也敢穿出门?女子深夜衣着清凉,穿衣风格引热议:是男人都迷上
;也,君子好逑,亘古不变的永生 爱人爱美,天经地义,每每到了篮球比赛...
2023-09-08