携程漏洞后续:三大恐慌远超实际危害
3月22日携程出现重大安全漏洞,携程安全支付日志可遍历下载,导致大量用户银行卡信息泄露 (包含持卡人姓名身份证、银行卡号、卡CVV码、6位卡Bin)。
尽管漏洞仅持续了两个多小时,不过事件引发的恐慌仍在持续。目前看来,该漏洞引发的担忧和愤怒大大超过了漏洞造成的实际危害本身。
恐慌远超实际影响
根据携程官方的说法,目前并没有监测到有用户出现信用卡被盗刷现象,且该漏洞仅影响到了93名用户,携程已经通过电话通知用户更换信用卡,并给予每人500元礼品卡作为补偿。
同时携程承诺若发生盗刷,携程将赔偿用户损失。
国内顶级白帽安全团队Keen Team的安全专家表示,被泄露的日志也并不像传闻所说的不安全,在安全支付日志中被错误记录的用户敏感信息,包括信用卡号、信用卡有效期、信用卡CVV三位验证码是经过AES加密后存储在安全日志中的。在加密密钥没有对外泄露的情况下,AES的加密强度足以抵御来自民间的解密尝试,加密处理过的用户信息在一定程度上还是得到保障的。
按照上述解释,本次漏洞虽然听上去惊悚,但是实际影响是:1、只有3月21-22日消费的93名用户受影响;2、携程将承担用户损失;3、被泄露的日志也很难被黑客利用。
不过用户的负面情绪并没有因为这些解释而有所缓和,直到携程发出解释后,多家银行的客服电话仍然被打爆,有用户甚至愤怒得剪毁了绑定的银行卡,有用户在携程官方微博中评论道,此事的重点不在于漏洞,而在于违法存储用户信息,而500元赔偿的行为也被指避重就轻。
相比起实际损失,该事件引发的三大恐慌更为令人担忧。
一、PCI DSS认证形同虚设?
PCI DSS即第三方支付行业(支付卡行业PCI)数据安全标准,该标准由VISA和MasterCard等机构牵头制定,支付公司都会被要求通过这一安全认证。这一标准规定CVV、追踪数据、磁条或PIN数据等特定信用卡信息不能被商户保存。
携程作为上市公司,在上市时应通过了这一安全认证,不过此次泄露的日志却显示携程明文记录了这些信息。
一名安全行业资深人士表示,PCI DSS含金量越来越低,通过认证后去把标准认真落地的公司越来越少,通过PCI DSS更像是花钱买了一个牌照,并不说明任何问题。
这一说法影射了整个支付安全行业的安全问题——这次暴露问题的是携程,其他通过PCI DSS标准的公司甚至上市公司是否存在同样的问题?用户的信用卡敏感信息被多少公司记录着?下一家会是谁?
若PCI DSS标准缺乏管束力,通过这一标准并不意味着安全,那么其他与支付业务直接相关的公司也将受到一定的信任危机。
二、给央行扼杀在线支付提供口实?
此次携程漏洞出现的时间相当微妙,就在本月央行紧急发文暂停线下二维码支付、虚拟信用卡等面对面支付服务,尽管央行的说法是出于安全考虑,不过更多人愿意相信是移动支付动了银联的奶酪。
而携程这一漏洞的出现恰逢其时地证明了在线支付的风险,有相关技术人士透露,此次泄露是因为无线部门在手机APP调试过程中保存了日志并在Web.config开了目录遍历,也就是说问题出在移动端,所以客观上这一事件的发生可以给央行封杀移动支付提供口实。
尽管这一说法有阴谋论嫌疑,不过两起本无关联的事件引发的用户担忧或影响到移动支付本身的发展。
尽管漏洞仅持续了两个多小时,不过事件引发的恐慌仍在持续。目前看来,该漏洞引发的担忧和愤怒大大超过了漏洞造成的实际危害本身。
恐慌远超实际影响
根据携程官方的说法,目前并没有监测到有用户出现信用卡被盗刷现象,且该漏洞仅影响到了93名用户,携程已经通过电话通知用户更换信用卡,并给予每人500元礼品卡作为补偿。
同时携程承诺若发生盗刷,携程将赔偿用户损失。
国内顶级白帽安全团队Keen Team的安全专家表示,被泄露的日志也并不像传闻所说的不安全,在安全支付日志中被错误记录的用户敏感信息,包括信用卡号、信用卡有效期、信用卡CVV三位验证码是经过AES加密后存储在安全日志中的。在加密密钥没有对外泄露的情况下,AES的加密强度足以抵御来自民间的解密尝试,加密处理过的用户信息在一定程度上还是得到保障的。
按照上述解释,本次漏洞虽然听上去惊悚,但是实际影响是:1、只有3月21-22日消费的93名用户受影响;2、携程将承担用户损失;3、被泄露的日志也很难被黑客利用。
不过用户的负面情绪并没有因为这些解释而有所缓和,直到携程发出解释后,多家银行的客服电话仍然被打爆,有用户甚至愤怒得剪毁了绑定的银行卡,有用户在携程官方微博中评论道,此事的重点不在于漏洞,而在于违法存储用户信息,而500元赔偿的行为也被指避重就轻。
相比起实际损失,该事件引发的三大恐慌更为令人担忧。
一、PCI DSS认证形同虚设?
PCI DSS即第三方支付行业(支付卡行业PCI)数据安全标准,该标准由VISA和MasterCard等机构牵头制定,支付公司都会被要求通过这一安全认证。这一标准规定CVV、追踪数据、磁条或PIN数据等特定信用卡信息不能被商户保存。
携程作为上市公司,在上市时应通过了这一安全认证,不过此次泄露的日志却显示携程明文记录了这些信息。
一名安全行业资深人士表示,PCI DSS含金量越来越低,通过认证后去把标准认真落地的公司越来越少,通过PCI DSS更像是花钱买了一个牌照,并不说明任何问题。
这一说法影射了整个支付安全行业的安全问题——这次暴露问题的是携程,其他通过PCI DSS标准的公司甚至上市公司是否存在同样的问题?用户的信用卡敏感信息被多少公司记录着?下一家会是谁?
若PCI DSS标准缺乏管束力,通过这一标准并不意味着安全,那么其他与支付业务直接相关的公司也将受到一定的信任危机。
二、给央行扼杀在线支付提供口实?
此次携程漏洞出现的时间相当微妙,就在本月央行紧急发文暂停线下二维码支付、虚拟信用卡等面对面支付服务,尽管央行的说法是出于安全考虑,不过更多人愿意相信是移动支付动了银联的奶酪。
而携程这一漏洞的出现恰逢其时地证明了在线支付的风险,有相关技术人士透露,此次泄露是因为无线部门在手机APP调试过程中保存了日志并在Web.config开了目录遍历,也就是说问题出在移动端,所以客观上这一事件的发生可以给央行封杀移动支付提供口实。
尽管这一说法有阴谋论嫌疑,不过两起本无关联的事件引发的用户担忧或影响到移动支付本身的发展。
- 快播王欣吐槽:电视屏加盒子就是互联网电视了吗
- 谷歌报信:美国男子因Gmail内容涉儿童色情被捕
- 淘宝“最难就业季”启动电商招聘
- 李彦宏谈中美互联网差异:网购盆花两周才到
- 阿迪达斯在淘宝打假困境:小网店难被清除干净
- 实战:客服要如何提高询单转化率?
- 谷歌钱包登陆iPhone!
- 当传统金融遇上互联网
- 谷歌收购网络安全公司Spider.io 打击广告诈骗
- 12家公司“抢夺”快递牌照
- 网络举报要堵也要疏
- 曝阿里百度关系解冻 秘密重启广告合作
- 创投教父威尔逊谈互联网泡沫
- 全国最大网游盗号案:36名黑客盗上亿帐号
- 寻找生命奇迹 百度寻人功能上线
- 京东大促遭华硕撤摊 渠道与厂商再博弈
- 北京第一家P2P金融平台网金宝跑路:2月上线
- 科技博客AllThingsD团队将离开道琼斯
- 微信基金在线交易平台上线
- 后史玉柱时代的巨人网络