999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

快的滴滴等多款打車軟件存信息泄露風險

2015-12-05 02:32:17劉家路
消費者報道 2015年7期
關鍵詞:用戶信息

|本刊實習記者/劉家路

快的滴滴等多款打車軟件存信息泄露風險

|本刊實習記者/劉家路

“一般而言很多人的賬號跟密碼用的都是同一個。如果我有了一個人打車軟件的賬號密碼,可以用它嘗試登陸這個人的支付寶、微信等等,一旦成功,我就可以把賬號里的錢拿來轉賬和消費?!?/p>

時下,打車軟件因其快捷、便利而大受歡迎,但“火爆”背后存在的安全問題也逐漸暴露出來,用戶的信息安全更是備受關注。

互聯網漏洞曝光平臺——烏云網2015年5月向《消費者報道》提供的數據顯示,自2014年1月份到2015年5月上旬,共發布59個關于打車軟件的安全漏洞,涉及廠商多達9家,其中快的、滴滴、Uber等行業領先企業赫然在列。

高危漏洞頻遭忽略

在上述漏洞中,危害等級為“高”的漏洞達33個,占比55.9%;中危漏洞14個,占23.7%;低危漏洞 12個,占20.3%。其中,快的打車被發布的安全漏洞數最多,達19個(包括一號專車漏洞),一嗨租車和神州租車分別以12和10個的漏洞數緊隨其后,而滴滴打車漏洞數則為7個(如圖2)。

在漏洞類型方面,被直接標記為“敏感信息泄露”或者“重要敏感信息泄露”的漏洞有9個,可能會造成軟件用戶信息泄露的漏洞至少達25個。

360手機安全專家萬仁國告訴本刊記者,“打車軟件本身是一個應用,會有一些數據,這些數據都是在服務器上會存在的。如果這個應用不夠健全,存在的漏洞被人利用,導致拖庫,可以拿到所有的數據?!?/p>

所謂“拖庫”是指黑客入侵有價值的網絡站點,把注冊用戶的資料數據庫全部盜走的行為。烏云網核心白帽子“豬豬俠”認為,“軟件用戶信息泄露的根本原因是開發人員的安全意識不足?!彼硎?,大多數的漏洞在軟件系統設計之初就可以避免,但由于部分開發人員不夠重視,造成軟件存在了漏洞,繼而導致用戶信息存在了被黑客拖庫的可能性。

令人更加不安的是,在被告知軟件存在安全漏洞之后,依然有11個漏洞被相應廠商選擇忽略。其中,嘀嗒拼車的5個安全漏洞全部被忽略,包括了在2015年3月份有白帽子發布的“嘀嗒拼車SQL注入泄露用戶敏感信息(包括車主證件, 銀行卡號等)”漏洞。

SQL注入可以通過在Web表單中輸入(惡意)SQL語句,得到一個存在安全漏洞的網站上的數據庫。這一高危漏洞被發布者指出可能導致嘀嗒拼車用戶的銀行卡號、車主證件等信息外泄。然而這條漏洞顯示的狀態卻是“已經通知廠商但廠商忽略漏洞”。

“漏洞忽略與否取決于漏洞對業務的影響度。比如,漏洞本身危害是不是可以直接影響服務器,以及涉及的是否是核心數據等等?!币椎接密囈晃徊辉竿嘎缎彰募夹g工程師向本刊記者表示。

被黑信息“用途”多

自2014年年初快的、滴滴兩款打車軟件的“燒錢大戰”以來,打車軟件吸引了大批的注冊用戶。毫無疑問,這迅速聚集起來的大批量的用戶信息自然成為了不少黑客覬覦的“香餑餑”。

5月6日,北京青年報報道稱在淘寶平臺已有賣家開始公然出售Uber用戶信息,包括用戶姓名、手機號碼、信用卡的信息。雖然在曝光后,該商品迅速被下架,Uber相關負責人也立馬現身辟謠,但這仍然牽動了不少用戶敏感的神經。

淘寶網消費者客服專員查詢后向記者證實,在2015年5月5日名為“小蛋卷家”的淘寶店鋪確實上架了“UBER用戶信息”的商品,每份1元,最終成交記錄為5筆,共27份商品被出售。

對于賣家在淘寶上公開售賣用戶信息的違規行為,該客服人員表示,賣家在申請該店鋪的時候可能是以售賣其他正規商品的名義申請的,后來突然轉換成出售用戶信息,只能通過后續的審核進行跟進處理。

“一旦數據庫被拖庫之后,相關信息被公開售賣是存在可能的。比如說信息里有一些車主信息,如果我是保險公司,我把這個信息買下來之后,我可以看看他的汽車保險狀況。如果信息里還存在用戶信用卡賬號、有效期限等信息,一旦信息被黑,不法分子就能用這些信息做黑卡,進行盜刷?!?萬仁國表示。

信息被黑出去之后除了拿去賣,還可以用來撞庫?!耙话愣院芏嗳说馁~號跟密碼用的都是同一個。如果我有了一個人打車軟件的賬號密碼,可以用它嘗試登陸這個人的支付寶、微信等等,一旦成功了,我就可以把賬號里的錢拿來轉賬和消費。” 萬仁國補充道。

漏洞修復全賴程序員

實際上,軟件存在安全漏洞并不是值得大驚小怪的事情。

安全顧問、游俠安全網站長張百川告訴記者,“軟件有漏洞很正常,能不能及時修復才是關鍵,軟件程序員有著不可推卸的責任,程序員如果重視安全工作,能夠避免80%的漏洞,另外的20%還是得靠程序員。”

當然,如果擁有用戶信息的公司重視安全工作,能夠避免大部分的漏洞,剩下的一些詬病可以通過安全管理來改善。比如,廠商在收到烏云網等平臺反饋的漏洞之后能夠及時進行修復,就是安全管理的一部分。

有3個安全漏洞被“發現”的易到用車相關負責人向本刊回應稱,“已有專業的安全人員去做一些安全工作,敏感數據的存儲都采取加密的方式。針對被發布的三個安全漏洞,易到用車已經在第一時間處理,涉及數據是部分業務的數據”。

“軟件其實是動態的,系統也是動態的,沒辦法要求打車平臺絕對安全。原來沒有漏洞,軟件更新了,說不定就產生漏洞了,所以說軟件并沒有絕對的安全。一般來說用戶越多的平臺相對而言安全性會更高一些。互聯網免費,大家的選擇有很多,用腳投票是最直接的?!?萬仁國最后對記者表示。

猜你喜歡
用戶信息
訂閱信息
中華手工(2017年2期)2017-06-06 23:00:31
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
Camera360:拍出5億用戶
創業家(2015年10期)2015-02-27 07:55:08
100萬用戶
創業家(2015年10期)2015-02-27 07:54:39
如何獲取一億海外用戶
創業家(2015年5期)2015-02-27 07:53:25
展會信息
中外會展(2014年4期)2014-11-27 07:46:46
信息
建筑創作(2001年3期)2001-08-22 18:48:14
健康信息
祝您健康(1987年3期)1987-12-30 09:52:32
主站蜘蛛池模板: 五月天在线网站| 91破解版在线亚洲| 日韩专区欧美| 国产又粗又爽视频| 精品福利视频导航| 老熟妇喷水一区二区三区| 国产精品30p| 久久精品国产精品一区二区| 成人第一页| 国产91久久久久久| 日本亚洲国产一区二区三区| 国产正在播放| 欧美日韩在线国产| 久久毛片基地| 国产69囗曝护士吞精在线视频| 91久久偷偷做嫩草影院免费看| 欧美在线网| 久久99这里精品8国产| 国产亚洲美日韩AV中文字幕无码成人| 欧美色图第一页| 欧美三级不卡在线观看视频| 日韩黄色大片免费看| 国产精品免费福利久久播放 | 最新精品国偷自产在线| 久久久久人妻一区精品色奶水 | 亚洲综合婷婷激情| 婷婷开心中文字幕| 国产成人精品男人的天堂下载 | 国产一区成人| 国产精品永久免费嫩草研究院| 国产一区二区免费播放| 好吊色国产欧美日韩免费观看| 在线观看国产精品第一区免费| 欧美在线天堂| 亚洲婷婷在线视频| 无码日韩视频| 免费看a级毛片| 91麻豆国产在线| 亚洲人成网站在线播放2019| 久久综合激情网| 亚洲swag精品自拍一区| 思思热在线视频精品| 亚洲欧州色色免费AV| 日韩精品一区二区三区中文无码| 99草精品视频| 午夜小视频在线| 色九九视频| 久久久久人妻一区精品色奶水 | 成人毛片在线播放| 波多野结衣一区二区三视频 | 亚洲综合极品香蕉久久网| 成年午夜精品久久精品| 一级黄色片网| 日韩AV无码一区| 无码中文字幕乱码免费2| 国产女人综合久久精品视| 亚洲AⅤ无码国产精品| 欧美区一区| 国产打屁股免费区网站| 美女被狂躁www在线观看| 欧美日韩一区二区三区在线视频| 色噜噜狠狠色综合网图区| 亚洲人精品亚洲人成在线| 国产日本视频91| 亚洲日本韩在线观看| 97色伦色在线综合视频| 国产精品视频观看裸模| a在线亚洲男人的天堂试看| 亚洲视频一区| 日韩毛片免费观看| 91无码视频在线观看| 国产中文在线亚洲精品官网| 亚洲国产精品美女| 日韩人妻无码制服丝袜视频| 亚洲色无码专线精品观看| 特级毛片免费视频| 久久鸭综合久久国产| 啪啪免费视频一区二区| 国产欧美日韩综合在线第一| 国产视频一区二区在线观看| 黄片一区二区三区| 国产午夜不卡|