快的滴滴等多款打车软件存信息泄露风险

来源 :消费者报道 | 被引量 : 0次 | 上传用户:wacolt
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  时下,打车软件因其快捷、便利而大受欢迎,但“火爆”背后存在的安全问题也逐渐暴露出来,用户的信息安全更是备受关注。
  互联网漏洞曝光平台——乌云网2015年5月向《消费者报道》提供的数据显示,自2014年1月份到2015年5月上旬,共发布59个关于打车软件的安全漏洞,涉及厂商多达9家,其中快的、滴滴、Uber等行业领先企业赫然在列。
  高危漏洞频遭忽略
  在上述漏洞中,危害等级为“高”的漏洞达33个,占比55.9%;中危漏洞14个,占23.7%;低危漏洞 12个,占20.3%。其中,快的打车被发布的安全漏洞数最多,达19个(包括一号专车漏洞),一嗨租车和神州租车分别以12和10个的漏洞数紧随其后,而滴滴打车漏洞数则为7个(如图2)。
  在漏洞类型方面,被直接标记为“敏感信息泄露”或者“重要敏感信息泄露”的漏洞有9个,可能会造成软件用户信息泄露的漏洞至少达25个。
  360手机安全专家万仁国告诉本刊记者,“打车软件本身是一个应用,会有一些数据,这些数据都是在服务器上会存在的。如果这个应用不够健全,存在的漏洞被人利用,导致拖库,可以拿到所有的数据。”
  所谓“拖库”是指黑客入侵有价值的网络站点,把注册用户的资料数据库全部盗走的行为。乌云网核心白帽子“猪猪侠”认为,“软件用户信息泄露的根本原因是开发人员的安全意识不足。”他表示,大多数的漏洞在软件系统设计之初就可以避免,但由于部分开发人员不够重视,造成软件存在了漏洞,继而导致用户信息存在了被黑客拖库的可能性。


  令人更加不安的是,在被告知软件存在安全漏洞之后,依然有11个漏洞被相应厂商选择忽略。其中,嘀嗒拼车的5个安全漏洞全部被忽略,包括了在2015年3月份有白帽子发布的“嘀嗒拼车SQL注入泄露用户敏感信息(包括车主证件, 银行卡号等)”漏洞。
  SQL注入可以通过在Web表单中输入(恶意)SQL语句,得到一个存在安全漏洞的网站上的数据库。这一高危漏洞被发布者指出可能导致嘀嗒拼车用户的银行卡号、车主证件等信息外泄。然而这条漏洞显示的状态却是“已经通知厂商但厂商忽略漏洞”。
  “漏洞忽略与否取决于漏洞对业务的影响度。比如,漏洞本身危害是不是可以直接影响服务器,以及涉及的是否是核心数据等等。”易到用车一位不愿透露姓名的技术工程师向本刊记者表示。
  被黑信息“用途”多
  自2014年年初快的、滴滴两款打车软件的“烧钱大战”以来,打车软件吸引了大批的注册用户。毫无疑问,这迅速聚集起来的大批量的用户信息自然成为了不少黑客觊觎的“香饽饽”。
  5月6日,北京青年报报道称在淘宝平台已有卖家开始公然出售Uber用户信息,包括用户姓名、手机号码、信用卡的信息。虽然在曝光后,该商品迅速被下架,Uber相关负责人也立马现身辟谣,但这仍然牵动了不少用户敏感的神经。
  淘宝网消费者客服专员查询后向记者证实,在2015年5月5日名为“小蛋卷家”的淘宝店铺确实上架了“UBER用户信息”的商品,每份1元,最终成交记录为5笔,共27份商品被出售。
  对于卖家在淘宝上公开售卖用户信息的违规行为,该客服人员表示,卖家在申请该店铺的时候可能是以售卖其他正规商品的名义申请的,后来突然转换成出售用户信息,只能通过后续的审核进行跟进处理。


  “一旦数据库被拖库之后,相关信息被公开售卖是存在可能的。比如说信息里有一些车主信息,如果我是保险公司,我把这个信息买下来之后,我可以看看他的汽车保险状况。如果信息里还存在用户信用卡账号、有效期限等信息,一旦信息被黑,不法分子就能用这些信息做黑卡,进行盗刷。” 万仁国表示。
  信息被黑出去之后除了拿去卖,还可以用来撞库。“一般而言很多人的账号跟密码用的都是同一个。如果我有了一个人打车软件的账号密码,可以用它尝试登陆这个人的支付宝、微信等等,一旦成功了,我就可以把账号里的钱拿来转账和消费。” 万仁国补充道。
  漏洞修复全赖程序员
  实际上,软件存在安全漏洞并不是值得大惊小怪的事情。
  安全顾问、游侠安全网站长张百川告诉记者,“软件有漏洞很正常,能不能及时修复才是关键,软件程序员有着不可推卸的责任,程序员如果重视安全工作,能够避免80%的漏洞,另外的20%还是得靠程序员。”
  当然,如果拥有用户信息的公司重视安全工作,能够避免大部分的漏洞,剩下的一些诟病可以通过安全管理来改善。比如,厂商在收到乌云网等平台反馈的漏洞之后能够及时进行修复,就是安全管理的一部分。
  有3个安全漏洞被“发现”的易到用车相关负责人向本刊回应称,“已有专业的安全人员去做一些安全工作,敏感数据的存储都采取加密的方式。针对被发布的三个安全漏洞,易到用车已经在第一时间处理,涉及数据是部分业务的数据”。
  “软件其实是动态的,系统也是动态的,没办法要求打车平台绝对安全。原来没有漏洞,软件更新了,说不定就产生漏洞了,所以说软件并没有绝对的安全。一般来说用户越多的平台相对而言安全性会更高一些。互联网免费,大家的选择有很多,用脚投票是最直接的。” 万仁国最后对记者表示。
其他文献
分形图象压缩是目前研究较广泛的图象压缩方法之一。它以理论新颖,解码快捷而倍受关注。本论文首先对曲线的分形拟合进行了研究,根据分形的特点,提出了滤去局部扰动的概念,在提取
本论文拟在已有结果基础上构造求解三维椭圆型问题的异步区域分解算法并给出相应的理论分析结果,进一步,工作人员将随机的方法应用于展示步区域分解并行算法的理论研究中,获
浙江省地处我国东南沿海,东临广阔的西北太平洋,是我国海洋资源最丰富的省份之一,充分利用其所具有的海洋资源对加快浙江省海洋经济的发展具有重要意义。受季风气候和日、月引潮
序列密码体制是对称密码体制的一个重要分支。相对于分组密码,序列密码在硬件实现和加密速度方面有着明显的优势,所以,非常适合于大数据传输以及软、硬件在资源受限的场合使
教学情境是教学过程的基本要素,创设教学活动情境也是教师的一项十分常规的工作。教学活动情境的创造能有效地增加课堂生活性,教学活动情境的创造能有效地将知识形象化,教学
在19世纪,人们提出了下模的理论,因为很多组合优化问题的目标函数都具有下模性,所以对于一个组合优化问题来说,重点就是如何解决目标函数的下模性问题。另一方面,考虑到下模性在优
本文主要探讨解第二类Fredholm积分方程的退化核算法、离散化算法和泰勒级数展开法.  首先对积分方程的研究背景及发展历史做了一个概括性的陈述.  其次介绍了积分方程的
该文基于现代认知科学问题解决理论,通过两步实证研究,采用Jason Osborne的"认知监控有效性评价方法"和Alan Schoenfeld的"大声思维"和"解题记录分析法",考察了中学生在数学
一条道路有若干个车道,而每个车道又被定了方向,一个车道只能按既定的方向行驶.显然,两种不同方向的车道数被确定,则该道路在两个方向上的通行能力就被确定,为此我们就把道路
教育事业是国之根本,课堂教学是学生及教师的主要教学模式,学生作为学习的主体,教师作为学习的引导者,在当今科技越来越发达的时候,不断提高教学质量,关注学生教学效果,打造