浅析互联网金融交易平台的安全

来源 :经营管理者·中旬刊 | 被引量 : 0次 | 上传用户:conqerzhang
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  一、引言
  互联网金融是互联网行业一个重要的分支,但互联网金融不是互联网和金融业的简单结合,而是在实现安全、移动等网络技术水平上,被用户熟悉接受后,适应新的需求而产生的新模式及新业务,目前除了常见的网上银行、第三方支付,这两年很多的民间融资贷款平台也逐步兴起,像P2P网贷、众筹等。越直接涉及到金钱的业务就越敏感,这是众所周知的,平台的运作除了建立在强大的资金链之外,平台自身的公信力也是很关键的,在一些金融平台陆陆续续出现过安全问题后,越来越多的此类平台也逐步意識到安全的重要性。我们曾经受邀请检测过一些互联网金融交易平台,在检测的过程中发现部分平台存在着严重的安全问题,在本文中我们将针对所发现过的一些常见的安全问题进行总结,同时提出相应的解决办法,希望对开发人员的代码安全能力有所提高。
  二、安全漏洞剖析
  我们对曾测试的多家金融交易平台进行过一次漏洞统计,除了常见的一些如注入、跨站、CSRF、恶意上传等Web漏洞外,部分金融平台在业务功能上存在着严重的风险,如任意用户密码重置、交易参数恶意篡改等,与常见的注入、恶意上传不同,这些业务逻辑的漏洞不会直接影响服务器的安全,但却会直接影响用户的资金、账号的安全,其风险程度有过之而无不及,若被攻击者所利用或被曝光,将严重影响平台公信力。在对常见的漏洞进行统计后发现,越权操作的占比最高,在我们所测试过的平台中基本都有发现,包括任意查询用户信息、任意删除等行为;最严重的漏洞出现在账号安全,包括重置任意用户密码、验证码暴力破解等。下面将以举例的方式介绍一些常见的安全问题以及其解决方法。
  1.越权操作。漏洞描述。平行权限越权操作其实是一种较为常见的安全漏洞,在OWASPTop10中也有所提及,分别为不安全对象引用和功能级别访问控制缺失。在金融交易平台中,该类型的安全漏洞主要出现在账号余额查询,账号个人资料篡改等功能上。其中不安全对象引用指的是平行权限的访问控制缺失,比方说,A和B两个同为一个网站的普通用户,他们之间的个人资料是相互保密的,A用户的个人资料可以被B用户利用程序访问控制的缺失恶意查看,由于A用户和B用户之间是一个同级的账号,因此称为平行权限的访问控制缺失。功能级别访问控制缺失指的是垂直权限的访问控制缺失,比方说,A账号为普通账号、B账号为管理员账号,B账号在管理页面时必须是以管理员权限登录后方可查看,但A账号可通过直接输入管理页面URL的方式绕过管理员登录限制查看管理页面,由于A用户和B用户的权限是垂直关系,因此称为垂直权限的访问控制缺失。该类型属于业务设计缺陷的安全问题,因此传统的扫描器是无法发现的,只能通过手工的渗透测试去进行检查。在金融平台中以平行权限的访问控制缺失较为常见。案例如下:
  1.1任意修改用户资料,某交易平台的用户可以通过该系统的个人资料修改页面修改个人的昵称和头像。截取发送修改请求的数据包抓取进行分析。我们发现在提交的过程中,其实请求自带了一个隐藏的参数investor.loginName,investor.loginName为登录的手机号码(或用户名),investor.Name为重置的用户名,通过直接修改掉参数investor.loginName为任意注册的用户名或者手机号码,即可成功篡改重置该用户的用户名。
  1.2任意查询用户信息,在对金融交易平台测试的过程中,我们发现大部分平台并未对查询功能进行优化,使用用户的uid之类的账号标志参数作为查询的关键字,并且未对查询范围进行控制,导致出现任意信息查询的安全漏洞。该类型漏洞在手机客户端较为常见,如在某交易平台手机商城就发现了任意查询其他用户信息的安全问题。解决方案:针对平行权限的访问控制缺失,建议使用基于用户或者会话的间接对象引用进行防护,比方说,某个选项包含6个授权给当前用户的资源,它可以使用一串特殊的数字或者字符串来指示哪个是用户选择的值,而不是使用资源的数据库关键字来表示,数字和字符串的生成可以结合账号信息进行生成,使得攻击者难以猜测生成的方式。
  1.3任意重置用户密码。漏洞描述。在众多的交易平台中,我们发现任意重置用户密码这类型的问题也较为普遍,主要是出现在密码找回、邮箱验证等方面,部分漏洞从技术原理上来说它与越权操作时相似的,即用户越权去修改其他用户的信息,如密保电话、密保邮箱等,由于它敏感性所以我们将它归纳成一类进行探讨。案例如下:(1)绕过短信验证码。基本所有的金融交易平台都有短信找回密码的功能,但部分短信验证的功能较为不完善导致可被利用重置任意用户的账号,同样某金融平台的实际案例:在已知对方用户名和手机号码的情况下,通过站点的密码找回功能可绕过短信验证码直接重置该账号密码。第40页右下角图为密码重置页面。进入密码重置页面,填入已知可用的会员名和手机号码,并请求“获取手机验证码”,随后任意填入手机验证码并提交。此时对返回数据包进行拦截,并将“IsSuccess”修改为true,即可直接绕过短信验证码的校验直接进入修改密码的页面。(2)短信验证码暴力破解。某证券交易平台就曾出现过该安全问题。该平台使用6位数字随机验证码进行登录,但并未对登录错误次数和验证码失效时间进行限制,导致可以暴力破解该验证码强制登录账号。解决方案:代码防护针对案例一中的漏洞,建议在第二步修改密码时服务端再次验证手机验证码,部分平台所采用的做法是,第一步验证码提交成功后,将验证码隐藏在一个“hidden”表单中,并在第二步修改密码中进行提交,服务端再次验证短信验证码,保证准确性,同时对验证码的错误次数进行限制,当验证错误超过特定次数,当前验证码无效。
  1.4恶意注册。漏洞描述恶意注册,是指攻击者利用网站注册功能的安全漏洞,注册大量的垃圾账号,导致系统增多大量无用数据。一般网站开发者为了防止恶意注册的行为,在注册页面均会在加入一些需要人工输入的步骤,比方说短信验证码,邮箱验证等。但是在对金融平台测试的过程中,同样也发现了部分验证功能可被绕过的问题。案例如下:注册数据包重放绕过验证码。解决方案:目前遇到的大部分恶意注册类的安全漏洞均为验证码可被多次使用造成,建议后台对验证码的使用进行限制,任何的验证码应为一次性,防止验证码被多次使用。
  1.5恶意短信。漏洞描述恶意短信是一种类似于DDoS的攻击方式,它是利用网站的短信相关的功能,对用户的手机进行长时间的短信轰炸,导致手机瘫痪。除了单纯的短信轰炸之外,我们在测试过程中也发现,部分金融交易平台对所发送的短信内容也并没有进行限制,导致可被利用进行短信欺诈。示例如下:(1)短信轰炸。我们发现众多的金融交易平台仅在前端通过JS校验时间来控制短信发送按钮,但后台并未对发送做任何限制,导致可通过重放包的方式大量发送恶意短信。(2)任意短信内容编辑。在某平台的修改绑定手机功能就曾出现过可编辑短信内容的问题。点击“获取短信验证码”,并抓取数据包内容。通过分析数据包,可以发现参数sendData/insrotxt的内容有客户端控制,可以修改为攻击者想要发送的内容。解决方案:针对恶意短信类的安全问题,建议可以通过以下两种方式进行防护:(1)从服务端限制每个号码的发送频率和每天的发送次数,防止攻击者利用短信接口进行恶意轰炸。(2)发送短信的内容应直接由系统内部进行定义,客户端可通过数字或字符的方式,对所需要发送的内容进行选择,如messagetype=1为密码找回,messtype=2为注册,然后通过数字来索引要发送的内容。
  三、结语
  随着社会的进步,互联网金融交易平台将会越来越流行,平台涉及用户信息、资金等敏感信息,因此平台安全性更应受到重视,开发商必须加强开发人员的代码安全意识,建立代码安全开发规范,同时结合第三方渗透测试和代码审计的方式对即将上线的系统进行测试,提高平台的安全性。
其他文献
摘 要:企业人事档案记录着企业员工信息、工作经历等基本情况,与个人工资待遇、社会劳动保障组织关系紧密挂钩,是记载人生轨迹的重要载体,是企业全面地考察人,选贤举能、知人善任的重要依据。因此,新建企业在人事档案管理中,务必做到人事档案管理工作规范、科学,以增强人事档案管理工作的活力和生命力,为新建企业人才的合理配置和人才队伍的建设,提供了重要的决策依据。  关键词:人事档案 档案管理 企业管理  一、
期刊
摘 要:一个企业要想获得较快发展,企业文化与企业管理发挥着非常重要的作用,对于我国电力企业来说,不断提高企业文化水平有利于提高自身管理能力,创新管理措施,才能有效应对当前日益激烈的市场竞争,本文主要研究了我国电力企业创新管理与创新文化之间的关系,希望能够推动我国企业的健康发展。  关键词:电力企业 企业文化 企业管理 创新  企业文化是企业全部员工在长期行动中自觉形成的思想准则,贯穿于企业生产与管
期刊
摘 要:林业档案管理工作的完善能有效提高林业工作者对林业发展工作的认知,且在强化林业建设、实现自然生态的平衡发展、促进国民经济实力的提升等方面具有重要作用。然而就现阶段来看,我国的林业部门在档案管理工作方面还存在对档案管理不重视、档案管理技能薄弱、档案管理工作人员素质不足等问题,因此,在新时期我国的林业档案管理工作中,林业部门必须针对这些问题制定有效的策略,进而为促进我国林业建设工作打下良好基础。
期刊
摘 要:高校图书馆的服务质量与读者行为意愿之间有着密切的联系。只有服务质量的不断提高,读者的满意度才会得到提高,那么图书馆才会迎来更多的读者。因为读者之间存在极大的个体差异,这给高校图书馆的管理带来了许多的问题,而这些问题的存在影响着图书馆的服务质量。而高校图书馆要做的就是在现有的网络时代下,充分的利用资源提高图书馆服务质量,吸引更多的读者来图书馆就读。  关键词:高校图书馆 服务质量 行为意愿 
期刊
摘 要:作为新一代RFID射频识别系统,RFID射频技术相比传统条形码具备的巨大优势,它不仅加快促进现代物流业信息化的发展,并且有效提高整个物流业中供应链的效率,为现代物流向更高一层的发展奠定了台阶。文章主要介绍RFID的定义和在物流行业中的主要应用,针对发展的问题提出对策。  关键词:无线射频识别技术 物流 电子标签  无线射频识别技术主要用于军事,方便美军识别盟军飞机,避免误伤“盟友”。随着社
期刊
摘 要:铁路交通运输行业在我国经济社会中具有重要的发展地位和作用,是我国国民经济发展的大动脉。安全生产工作更是位于铁路企业经营活动的重中之重,本文从安全文化对企业发展的重要性、当下在安全文化建设存在的突出问题及落实和深化安全文化建设的对策建议三个方面进行阐述。  关键词:铁路企业 安全文化 发展 灵魂  实践证明,铁路愈发展,愈要重视安全在铁路发展中的重要性、基础性和关键性的作用。安全文化是铁路在
期刊
摘 要:在当今时代下的档案管理工作相比于传统的管理工作涉及到更多的知识领域,包括档案专业理论知识及实践能力、数字化档案管理、计算机操作、缩微技术、复印技术、录像、照相、视听资料的使用及保护技术等,因此,想要提升档案管理的水平,不仅仅要具备现金的管理技术和设备,而是跟应该从根本上加强对档案管理人员的素质培养,提升档案管理人员的各方面必备素质。本文首先对档案管理人员需要具备的基本素质进行探讨,并在此基
期刊
摘 要:农民工的城市融入问题更是近年来相关学术研究的热点之一。本文从新生代农民工的城市融入问题与社区教育优势两个方面对已有文献进行梳理,力图分析新生代农民工城市融入问题的研究现状与不足,并指出社区教育作为贯彻终身教育理念的全新教育形式,对新生代农民工的城市融入具有重大推动作用。  关键词:社区教育 新生代农民工 城市融入  一、核心概念界定  1.社区教育。“社区教育”一词的思想起源是“学校是社会
期刊
摘 要:随着经济的发展和社会的进步,企业文化在企业管理中的地位越来越高,很多企业而言对企业文化建设往往具有很强的功利性,往往更愿意将人力和物力投入到短期内能见到效果的文化建设,这种忽视企业精神内核的意识不利于企业的长期发展。加强企业文化建设,能够提高企业凝聚力,提高企业管理效益,打造企业品牌。本文首先阐述了企业文化和企业管理的相互关系,并对如何构建企业文化和企业管理作出了探究。  关键词:企业管理
期刊
摘 要:作为非常重要的档案资源的文书档案,同时作为各种政务活动的核心构成元素,做好文书档案现代化管理工作,对社会组织和国家机关来说,有非常重要的意义。当今社会不断的发展当中,各种档案数量也在不断的增长,载体形式也越来越丰富,所以,使用现代化的管理方式,实现文书档案的科学管理。文中简要的对文书档案现代化管理策略进行了分析,提出了文书档案实现现代化管理的具体方式,能够在最大限度上推动文书档案现代化管理
期刊