成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

攜程只是支付漏洞?你將PCI DSS規范置于何地?

安全
攜程銀行卡信息泄露事件持續發酵,引發眾多消費者對信用卡安全的擔憂。支付漏洞本身我們暫且不說,對與信用卡中的關鍵信息CVV碼為何要保存?作為上市公司的攜程,PCI DSS標準你又置于何地呢?

[[110441]]

攜程銀行卡信息泄露事件持續發酵,引發眾多消費者對信用卡安全的擔憂。攜程官方回應稱,“此漏洞是攜程的技術開發人員為排查系統疑問,留下了臨時日志,因疏忽未及時刪除,目前,這些信息已被全部刪除。”

 

攜程只是支付漏洞?你將PCI DSS規范置于何地?

攜程針對支付日志漏洞致用戶信用卡信息泄露的官方聲明

同時,攜程在聲明中指出,經攜程排查,僅漏洞發現人做了測試下載,內容含有極少量加密卡號信息,共涉及93名存在潛在風險的攜程用戶。

在聲明中,我們注意到,攜程雖然對結果進行了補救,但對一些關鍵信息并沒有給出解釋。

為何保存CVV安全碼?

我們知道CVV安全碼等同于密碼,一般進入支付金額這一流程,用戶被要求輸入身份證號、持卡人姓名、信用卡卡號、信用卡卡背面上三位CVV安全碼,交易就宣告成功,根本無需輸入信用卡密碼。所以,它的作用與風險可想而知。

但攜程卻保存了CVV碼,不幸的是又泄露了。暫且不說漏洞本身,但是最起碼的安全意識卻沒有。

就 像某位微博用戶提到的,“交易網站存CVV相當于小時工偷偷配了你家的鑰匙,同時,他還知道關于你家所有的信息。而存儲了用戶信用卡的CVV,還泄漏了, 前一個是企業的基本道德問題,后一個是安全問題。有些信息可以存,有些信息無論如何也不能存,攜程存了無論如何也不該存的CVV,需要輸入CVV和存儲 CVV是兩個概念。”

所以,對與攜程的回應,很多人并不滿意。就像明朝萬達董事長王志海認為的,“攜程用戶信用卡及信息泄漏事件,攜程旅 行網回復避重就輕,有漏洞能理解,信息不加密也可只算不重視用戶隱私,重點是為什么要違規記錄用戶信用卡的cvv?作為號稱經過pci認證的知名電商不應該不知道這是違法行為吧?”

所以,到這我們不僅要質疑攜程的安全意識,而且你是否在違規呢?

我們知道,攜程在美國納斯達克上市,對于 PCI DSS規范應該是熟悉的。PCI DSS 中的要求是針對在日常運營期間需要處理持卡人數據的公司和機構提出的。具體而言,PCI DSS 對在整個營業日中處理持卡人數據的金融機構、貿易商和服務提供商提出了要求。PCI DSS 包括有關安全管理、策略、過程、網絡體系結構、軟件設計的要求的列表,以及用來保護持卡人數據的其他措施。

看來,PCI DSS 對攜程又有多少落地呢?延伸到更多涉及支付行業的企業,又有多少拿此規范應用到支付流程中呢?

事件還原:

3 月22日晚間,漏洞報告平臺烏云網在其官網上公布了一條網絡安全漏洞信息,指出攜程安全支付日志可遍歷下載,導致大量用戶銀行卡信息泄露 (包含持卡人姓名身份證、銀行卡號、卡CVV碼、6位卡Bin)。此外,攜程還被曝某分站源代碼包可直接下載 (涉及數據庫配置和支付接口信息)。

漏洞詳情描述:

由于攜程用于處理用戶支付的安全支付服務器接口存在調試功能,將用戶支付的記錄用文本保存了下來。同時因為保存支付日志的服務器未做校嚴格的基線安全配置,存在目錄遍歷漏洞,導致所有支付過程中的調試信息可被任意駭客讀取。

所謂遍歷通常是指沿著某條搜索路線,依次對樹中每個結點均做一次且僅做一次訪問。這一被歸類為“敏感信息泄露”的漏洞,被指可能導致大量攜程用戶持卡人姓名身份證、銀行卡號、卡CVV碼、6位卡Bin等信息外泄。

責任編輯:藍雨淚 來源: ZDNet
相關推薦

2014-03-25 17:26:19

2014-03-24 17:17:10

2014-03-23 17:51:10

2013-03-24 16:07:35

2010-12-16 11:03:07

2014-03-23 16:11:21

2014-03-23 17:11:19

攜程漏洞支付安全CVV碼

2014-07-18 14:44:13

2012-12-11 14:53:11

2015-05-27 15:26:46

攜程

2014-10-13 10:46:57

PCI DSS 3.0法規遵從安全審計

2010-12-13 13:43:16

PCI DSS數據泄漏

2014-03-24 15:32:14

2014-03-25 14:54:48

2014-12-25 17:51:07

2013-08-13 11:26:55

華為eSight華為

2021-06-02 08:37:33

HTTPSPCI DSS合安全檢測

2011-12-06 13:23:00

2014-07-08 09:28:21

攜程漏洞信用卡

2011-02-22 14:32:24

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲欧美在线免费观看 | 国产免费又黄又爽又刺激蜜月al | www312aⅴ欧美在线看 | av中文字幕在线播放 | 国产成人精品久久二区二区 | 国产高清美女一级a毛片久久w | 亚洲电影一区二区三区 | 免费亚洲网站 | 久久精品亚洲成在人线av网址 | 成人在线精品视频 | 午夜激情视频在线 | 国产精品国产三级国产aⅴ原创 | 国产一区二| 欧美爱爱视频 | 国产欧美日韩视频 | 久久一 | 91精品国产91久久久久久不卞 | 亚洲视频在线免费观看 | 日韩一区二区在线视频 | 日韩视频 中文字幕 | 欧美日韩在线视频一区 | 国产精品一区二区三区在线 | 日韩精品免费在线观看 | 国产一区不卡 | 98久久| 亚洲精品日韩在线观看 | 久久另类| 久在线| 一级一级一级毛片 | 欧美日韩在线综合 | 中文在线а√在线8 | 国产高清一二三区 | 天天干夜夜操 | 国产在线1| 亚洲精品在线播放 | 一区二区在线免费观看 | 日韩欧美精品一区 | 国产偷录视频叫床高潮对白 | 亚洲精品乱码久久久久久蜜桃 | 久久久久无码国产精品一区 | 黄色精品|