服务电话:136 2446 7185 于先生
常见问题 付款方式 加入收藏
首页 公司简介 业务介绍 风格模板 资讯中心 案例展示 项目拓展 联系我们
长春地区网站建设,做各类网站 咨询电话:136 2446 7185
资讯中心 更多>>
微信朋友圈与公众号营销的100
那么用户体验的开始可以从哪些方
围绕关键词优化规划整理出需要做
如何申请谷歌google网站广
红松林 生态视频阅读第一品牌
2018年春节期间移动数据流量
从四大方面解说微信朋友圈营销并
服务方案 更多>>
年年丰收,吉林省年年丰收农业发
吉林经济网是吉林省地区权威专业
吉林省书画院是吉林省专业书画创
吉林省长春微信三级分销系统功能
美国卡夫盾石油化工有限公司
合肥安嘉生物科技有限公司
福尔安全顾问公司 吉林省调查公
联系方式 更多>>
地址:长春市亚泰大街与自由大路交汇五环国际大厦1408、1409室
联系人:于先生
全国咨询热线:400-915-4435
邮箱:xgnic@xgnic.com
手机:13624467185 13844844006
网址:http://www.xgsite.com
 
资讯中心 >> 评论:携程为何犯低级安全错误

评论:携程为何犯低级安全错误

点击率:1114   发布人:管理员    发布日期:2014/3/24 9:05:25   【去百度看看】
视点

  存储用户支付信息、明文保存用户密码……网站进行这些不规范操作,表面上是为了提供更简洁的流程,实质上却是以牺牲用户网络安全为代价。

  携程被曝支付日志存在漏洞,用户银行卡信息可被黑客任意读取。这件事情引起的震动颇大,周围很多人第一时间致电发卡银行,请求更换信用卡或挂失,因接入用户过多,一些银行客服电话还遭遇占线,这是以前从未遇到过的。

  尽管爆出消息的乌云漏洞平台在报告时措辞比较专业,但“可被任意骇客读取”几个字消费者还是懂的,这也是恐慌的根源。

  事件发生后,携程在微博上说“向用户诚恳道歉”,并称漏洞已修复,承诺愿意为未来因安全漏洞引起的用户损失承担赔付责任。但在这份“申明”中,对泄密事件的一些细节却含糊其辞,没有直面的勇气。

  比如,携程为什么要“将用户支付的记录用文本保存了下来”?在一月份曾有媒体质疑携程网(49.49, 0.01, 0.02)的支付安全性,当时携程明确回复说“携程网的后台不会记录用户的支付信息”。是当初在撒谎,还是后来又“变坏”?网站不应保存CVV现在基本上是业内同行的规则。

  再比如,即便保存了用户信息,为什么要用明文存储?2012年CSDN泄密事件,引起广泛反思的,就是网站不应该用明文存储用户密码信息。教训如此严重,携程再犯这种错误,实在不该。

  关于网站在用户支付过程中该如何保护用户信息,国内外相关标准不止一个,国际上比较权威的是PCI-DSS(第三方支付行业数据安全标准),加入此标准认证的企业都要接受严苛的年度安全评估,并且每个季度都在接受PCI认证要求的ASV弱点扫描。但国内主动进行这项认证的网站只是少数,去年底,还有媒体报道未能在携程上找到PCI-DSS认证标识。

  携程是行业巨头,又是上市公司,居然也在安全问题上犯这样的低级错误,只能说没有把用户的利益放在第一位,同时也反映出当前中国互联网界整体安全意识淡薄的现状。存储用户支付信息、明文保存用户密码……网站进行这些不规范操作的时候未必心存恶念,它们很多只是为了提供更简洁的流程,以表面上更好的体验留住用户,以便在竞争中取得领先地位,但实质上,却是以牺牲用户网络安全为代价。

  信海光(媒体人)
打印本页  关闭本页
构站网 免费网站建设 长春网站建设团队 长春网站制作业务介绍 长春网站设计 长春网站建设公司 长春网站建设流程

版权所有 吉林省新格信息技术有限公司 【安徽省新格通达电子商务有限公司】 地址1:长春市南关区体育场五环国际大厦1408室  地址2:合肥市滨湖新区云谷路与江西路交口未来领地A座1011室

皖ICP备2021004516号-1 邮箱:web@4435.cn 手机: 136 2446 7185  13844844006


吉公网安备 22010202000117号