欧美阿v视频在线大全_亚洲欧美中文日韩V在线观看_www性欧美日韩欧美91_亚洲欧美日韩久久精品

主頁 > 知識庫 > “攜程泄密”原因技術拆解 IT人員僅七名

“攜程泄密”原因技術拆解 IT人員僅七名

熱門標簽:宜賓銷售外呼系統廠家 電話機器人問題 電腦地圖標注不了怎么辦 udesk外呼系統 安陽外呼業務系統 高德地圖標注具體流程 電銷機器人視頻教程 江西轉化率高的羿智云外呼系統 西安營銷電銷機器人加盟

  

  葉亞明萬萬沒有想到,他在攜程網大干快上的技術改造升級給其OpenStack團隊造成巨大壓力。這位攜程網新任技術副總裁自上任始,便對整個技術構架進行大刀闊斧的改革。

  成也蕭何,敗也蕭何。

  烏云漏洞平臺上披露的一則信用卡支付“漏洞”,讓雄心勃勃的葉亞明絆了個大跟頭。這個漏洞散列是:bf9165488f5e2ea3ca02ec6b310446b0。

  雖然在此前,烏云網已經連續披露京東商城、支付寶、網易等國內著名互聯網企業在用戶信息安全防護中存在高危漏洞。然而,此次對于攜程漏洞的詳細描述——“通過信用卡支付的攜程網用戶姓名、身份證號碼、銀行卡類別、銀行卡卡號、銀行卡CVV碼等信息已有可能被黑客所讀取”挑起了公眾的敏感神經。

  對于信用卡的這個“驚天漏洞”此前已陸續有媒體曝光,在線OTA網站無卡無密碼支付也是行業通病,但卻使攜程落馬了。

  攜程的技術研發部和信息安全部在業界頗具聲名,完全自建的攜程IT系統包括網站系統、在線交易系統、采購系統等子業務系統,從復雜性上來說,能與之媲美的唯有淘寶。

  但關鍵是技術研發部與信息安全部之間存在微妙的博弈關系,攜程的漏洞表面上源于部門員工偶然的失誤,實際則是OTA(在線旅游代理)企業惡性競爭的必然結果。

  他們的解釋

  在線旅游市場群雄逐鹿,占有市場份額最大的攜程作為先行者一度領跑,過著一家獨大的好日子。然而,隨著藝龍、去哪兒等競爭對手的崛起,其龍頭地位早已岌岌可危。商業模式上,攜程依然仰仗著十幾年前創業之初確立的呼叫中心帶來業務量,而老對手藝龍早已在革命,砍掉線下發卡渠道全力發展線上銷售。

  而攜程依然按兵不動,直到葉亞明的出現。

  作為OTA行業的老大,經過十多年的發展,攜程逐步構建出自己的護城河——強大的IT系統。而這個核心部門一直以來頗為神秘,理財周報(微信公眾號:Money-week)記者輾轉找到內部人士也拒絕媒體采訪。理財周報記者遂多方打聽,試圖揭開其鮮為人知的一角。

  攜程的IT系統復雜且龐大,完全靠內部一步一步搭建。葉亞明到任后,在攜程完成了幾次重要的技術改進。據中國軟件開發聯盟CSDN公開資料顯示,攜程技術改造升級分別布局于前后端。在網站前臺進行頁面改版,后臺以Open API(開放應用程序編程接口)的方式開放平臺資源,同時成立數據中心進行大數據處理。

  云技術只是葉亞明的小試牛刀,他更大的野心在對公司技術架構的革新,目前的攜程已經采用OpenStack這一云計算平臺來搭建。

  他在布一個長遠的局。

  在葉亞明眼中,無線端的業務增長速度在未來將會遠遠超過呼叫中心。在新的架構下,可以將實體機器完全虛擬化。比如增加300個人,產生300個虛擬機器就可以了,雖然人數增加,但管理機器的數量沒有變化,這就會提升效率。

  可以想見,如果這一切都萬無一失的話,這堪稱葉亞明在攜程的偉大戰役。

  但是,理財周報記者查閱中國軟件開發聯盟CSDN的公開資料時發現,攜程的OpenStack團隊總共加起來不到二十人,其中核心技術人員只有六七名,相比龐大的呼叫中心和無線端業務人員可謂九牛一毛。

  千里之堤,毀于蟻穴。

  就是這個搭建了龐大系統的部門,不久前卻因技術人員操作不謹慎,被黑客抓住把柄。

  3月22日下午,烏云漏洞平臺發布消息稱,攜程系統存在技術漏洞,可導致用戶個人信息、銀行卡信息等泄露。當晚11點,攜程技術人員對漏洞進行確認。23日早上7點,攜程官方消息稱漏洞已經修補。

  據烏云網的說法,攜程將用于處理用戶支付的服務接口開啟了調試功能,使部分向銀行驗證持卡所有者接口傳輸的數據包均直接保存在本地服務器。

  而攜程公關部針對事件原因接受理財周報記者采訪時表示:“漏洞是攜程技術人員在對某個服務器進行系統問題排查時,留下臨時日志未及時刪除所致。”

  關于技術排查,相關網站技術人員對理財周報記者進行了詳細描述:“所有網站在這一點上都是類似的,網站技術人員會定期對每個服務器進行掃描,主要為了發現潛在的漏洞,并進行修補。這種掃描,有些網站由自己完成,也有會通過第三方機構掃描,由他們出具漏洞清單和修補意見。”

  這種掃描漏洞的部門又稱為信息安全部或者是風險控制部門,在攜程內部有獨立的信息安全部門專門負責漏洞掃描和排查工作,但此次的漏洞卻為第三方平臺烏云網所發布。

  攜程公關部對此向記者表示:“這部分信息也是處于加密狀態,即使拿到信息也要通過破解才能讀取。”這對黑客而言并非難事。

  與此同時,理財周報記者致電另一家OTA企業,在其網站支付時與攜程一樣無卡無密即可成功。其CEO表示:“我們不是明文保存的,我們是加密保存的,攜程這個案例我們也看了,但具體情況不是很清楚。”對于當時未付款的客戶信息,也沒有規定保存客戶敏感信息7天,具體也是由研發和審計法務的風控部門負責。

  “拇指”+“水泥”

  攜程事件只是冰山一角。

  無卡無密碼便可支付的信用卡支付已是普遍現象。不管你是在攜程網,還是在同程網、藝龍網、芒果網等OTA網站,使用信用卡支付時同樣只需要卡號、有效期和CVV碼,并不需要密碼和卡。

  “無卡無密這種支付方式是合理存在的,是行業規定的。像酒店預訂,以及攜程和類似的商旅網站通常會使用。原則上來講,商旅網站不應該保存CVV等信息,這是違規的,但銀行方面不了解網站是不是這樣做。”建行信用卡部辦公室工作人員肖瑞娟這樣告訴理財周報記者。而招行信用卡專員也肯定了這一說法,并稱采用這種支付方式的渠道很多,目前無法提供一個完整的列表。國外交易網站大部分也是通過卡號、卡面有效期、背面后三位碼就可以完成了。但有些網站需要萬事達或VISA驗證服務的話,會要求輸入查詢密碼來驗證。

  但攜程的錯誤在于違規保存客戶敏感信息如CVV碼等,這明顯違背了央行規定。

  根據央行《銀行卡收單業務管理辦法》第28條規定,收單機構不得以任何方式存儲銀行卡磁道信息或芯片信息、卡片驗證碼、卡片有效期、個人標識碼等敏感信息。并應采取有效措施防止特約商戶和外包服務機構存儲銀行卡敏感信息。

  對此,攜程方面對理財周報記者表示:“我們將在交易完成后刪除客戶的CVV信息,不再保存。以前保存的那些CVV信息,正在予以刪除。曾經存留的信用卡信息在傳輸和保存始終處于加密狀態,任何未經授權的人員都無法取得這些資料。”

  但為什么攜程要違規保存客戶信用卡的敏感信息呢?

  “記錄信息處于的思考層面會比較多,方便用戶是其中之一,方便自己做一些調試等目的也是有的,但是我們也很難知道它具體還有其他什么目的。可以肯定攜程不會自己盜刷用戶的卡。按理來說,這些知名的與支付有關的網站是可信的,他們不會做危害用戶的行為,只是有些規定并沒有執行好,是他們工作上的失誤。”國內最早提出網站安全云監測及云防御的北京知道創宇公司研究部總監余弦這樣告訴理財周報記者。

  此次攜程漏洞就是因為開發人員開啟了調試,留下了臨時日志導致信息有外泄的可能性。開啟調試功能對開發人員意味著什么?“因為程序開發中,如果開啟了調試功能,則有利于程序員更精準地定位整個支付環節中的一些問題,可能會有利于他們的業務改進。不僅是開發新的產品,包括現有的支付環節,有可能在邏輯上有一些缺陷,比如BUG。調試有利于程序員或者開發人員進一步改進他們的工作。”余弦這樣解釋道。

  這就涉及到研發部門與安全部門普遍存在的一個矛盾:開發為了滿足業務可能會疏忽了安全線。而安全部門可能會要求開發人員執行一些安全標準,但當執行這些標準的時候又可能會影響開發進度。“它們是兩個互相補充的部門,如果相互之間能配合好的話就不會出現攜程事件了。”余弦向理財周報記者說道。

  為此,有業內分析人士認為,攜程此次用戶信息泄露事件,可能是無線研發推進過快而變相導致的。曾經參觀考察過攜程的大眾點評網技術部負責人也對攜程產品研發更新速度表示欽佩。攜程CEO梁建章在去年回歸后的第一個重點就是推出“拇指+水泥”戰略,將更多資源偏向移動互聯網,所有最新的豐富旅游產品都優先在移動領域嘗試。梁建章表示,無線客戶端代表的移動互聯網將是攜程突圍的一個關鍵點。在攜程內部,無線業務亦被因此稱為“二次創業”。

  但余弦認為與市場競爭關系并不大,“這與開發人員的安全意識有關”,余表示。

  “擦邊球”基因

  既然無卡無密碼支付是行業常態,這個信用卡支付的“漏洞”早就有媒體曝光,但為什么攜程的一個“漏洞”卻引起如此大的關注和討論?

  “一是跟公民的財產有關系,用戶很在意;二是信用卡的快捷支付很方便,跟銀行卡不同,信用卡甚至都不用密碼;三是這個事情有很多黑公關炒作的成分在里面,大肆渲染,不負責任地放大這件事。你有聽說這幾天有誰被盜刷了嗎?”余弦這樣反問記者,作為安全圈的一員,他直言黑客根本不會盜刷炒作得人盡皆知的事情。

  作為在線旅游市場的龍頭,攜程的用戶波及面極廣。據悉,每天在攜程訂票的人數約80多萬。

  從2012年藝龍挑釁攜程引起國內OTA價格戰開始,攜程就被動地處在各個小OTA公司的聯合圍剿中,先后投入這場戰爭的有藝龍、同程、去哪兒、芒果等。

  惡戰一年多后,OTA的格局并未改變。攜程雖然折兵損將,但依然穩居老大地位,2013年的財報也頗為亮眼,根據財報顯示:攜程2013年凈營業收入為54億元人民幣(約合8.9億美元),相比2012年增長30%。而藝龍2013年凈虧損1.68億元創下歷史新高。

  除了真金白銀的價格戰,口水戰也幾乎沒有停止。攜程此次出現如此低級錯誤,更是難得的反擊時機。

  拋開行業競爭的大環境,攜程本身攜帶“違規打擦邊球”的基因也許早就為此次事件埋下了伏筆,看似偶然的事件也凸顯了必然性。

  攜程正是從“違規”中誕生的。十年之前,從行業來說,跨地區買飛機票是違反規定的,但攜程卻敢于推出一個全國性的網絡訂票平臺。“這個違規是商業規則不成熟的表現。為什么要改革,就是要改掉這些不合理,看上去合法,實際上它真的是違規的東西。所以攜程十年前做了這樣一個突破。”在攜程信用卡支付漏洞的前一天,CEO范敏曾這樣公開說道。

  正是這樣的“甜頭”讓范敏更加大膽。

  據知情人士透露,2009年以前,攜程服務器并不留存用戶CVV碼,用戶每次購買機票,預訂酒店都需要輸入CVV碼;但2009年,范敏為了簡化操作流程,優化客戶體驗,拍板決定在攜程服務器上留存CVV碼。

  如今看來,正是當時范敏的這個決定為今天的“漏洞”埋下了隱患。

  而攜程對本次事件最新的處理決定是:“我們將會按照監管部門的要求,盡快優化完善用戶的支付流程。加強內部排查所有可能存在漏洞,邀請國內知名網絡安全專家對攜程系統進行會診。同時,我們已經啟動了CFCA和PCI的認證程序,以期更好地符合監管要求。”

  問題是,此前攜程曾有意向接入該認證程序,但是公司工作人員去考察之后發現,攜程自身系統要整改難度太大,業務種類多且交叉多,如果按照該系統接入而整改會使架構都會有所變化,導致至今未引入CFCA和PCI認證標準。

  “但是PCI也并非法律條款,只是支付卡大亨自己制定的規范,通過PCI不代表就能保存用戶的敏感信息,還要根據國內的規定。”PCI-DSS在中國的合作伙伴北京航天億展公司的工作人員這樣告訴理財周報記者。

  而接下來,攜程面臨的不僅是引入PCI-DSS標準的技術考驗,更是如何重樹安全支付信任、重拾消費者信心的問題。

標簽:寧夏 遵義 南寧 承德 長春 公主嶺 拉薩 漯河

巨人網絡通訊聲明:本文標題《“攜程泄密”原因技術拆解 IT人員僅七名》,本文關鍵詞  攜程泄密,原因,技術,拆解,;如發現本文內容存在版權問題,煩請提供相關信息告之我們,我們將及時溝通與處理。本站內容系統采集于網絡,涉及言論、版權與本站無關。
  • 相關文章
  • 下面列出與本文章《“攜程泄密”原因技術拆解 IT人員僅七名》相關的同類信息!
  • 本頁收集關于“攜程泄密”原因技術拆解 IT人員僅七名的相關信息資訊供網民參考!
  • 推薦文章
    欧美阿v视频在线大全_亚洲欧美中文日韩V在线观看_www性欧美日韩欧美91_亚洲欧美日韩久久精品
  • <rt id="w000q"><acronym id="w000q"></acronym></rt>
  • <abbr id="w000q"></abbr>
    <rt id="w000q"></rt>
    国产不卡一二三| 日韩欧美的一区二区| 国产亚洲欧美日韩在线一区| 丝袜a∨在线一区二区三区不卡| 99精品黄色片免费大全| 麻豆视频在线免费看| 欧美激情艳妇裸体舞| 国产乱人伦精品一区二区在线观看| 精品无人区无码乱码毛片国产| 欧美一区二区三区四区五区| 亚洲va在线va天堂| 日本69式三人交| 这里只有精品电影| 日韩主播视频在线| 特级西西人体4444xxxx| 日韩午夜av电影| 免费观看在线综合| 亚洲久久久久久久| 久久精品欧美一区二区三区不卡 | 五月激情四射婷婷| 国产亚洲欧洲一区高清在线观看| 久久99久久久久久久久久久| 妺妺窝人体色WWW精品| 久久久精品中文字幕麻豆发布| 黄色精品一二区| 性色国产成人久久久精品 | 一区二区三区免费在线观看视频| 欧美老肥妇做.爰bbww| 婷婷激情综合网| 黄色国产在线观看| 欧美精品一区在线观看| 国产精品资源网站| www青青草原| 亚洲午夜久久久久中文字幕久| 高清中文字幕mv的电影| 欧美不卡在线视频| 国产精品一品二品| 色婷婷国产精品综合在线观看| 亚洲精品视频免费看| 国产性生活毛片| 国产视频一区二区在线观看| 成人国产电影网| 精品视频999| 乱中年女人伦av一区二区| 国产91丝袜美女在线播放| 日韩一区在线看| 91精品又粗又猛又爽| 精品少妇一区二区三区日产乱码 | 91看片淫黄大片一级| 欧美日韩1234| 久久精品国产久精国产| 91视频青青草| 亚洲国产一区二区三区青草影视| 欧美 日本 国产| 国产精品乱码人人做人人爱 | 中文字幕亚洲视频| 人妻互换一二三区激情视频| 精品国产污污免费网站入口| 成人免费毛片片v| 欧美一区二区三区四区五区| 国产高清久久久| 欧美日韩一区二区三区在线| 精品无人码麻豆乱码1区2区| 日本高清不卡一区| 美女被吸乳得到大胸91| 色婷婷亚洲婷婷| 蜜臀av性久久久久蜜臀aⅴ四虎 | 国产日韩欧美激情| 亚洲成人激情小说| 久久婷婷国产综合国色天香| 熟妇无码乱子成人精品| 精品成人a区在线观看| 99久久免费视频.com| 欧美成人猛片aaaaaaa| jvid福利写真一区二区三区| 欧美变态凌虐bdsm| 91尤物视频在线观看| 精品剧情v国产在线观看在线| 99视频在线观看一区三区| 日韩精品中文字幕在线一区| caoporm超碰国产精品| 精品入口麻豆88视频| 佐山爱在线视频| 国产视频一区在线播放| 中国一级特黄录像播放| 亚洲女子a中天字幕| 成人性生交大片免费看无遮挡aⅴ| 一区二区三区波多野结衣在线观看 | 极品美女销魂一区二区三区| 欧美午夜精品久久久久久孕妇 | 成人高清视频免费观看| 精品久久久久久最新网址| 一起草最新网址| 日本一区二区成人在线| 少妇大叫太粗太大爽一区二区| 亚洲精品成a人| 乱老熟女一区二区三区| 美女视频第一区二区三区免费观看网站 | 年下总裁被打光屁股sp | 一区二区三区精品视频| 欧美一区免费观看| 激情综合一区二区三区| 日韩欧美一区二区在线视频| 少妇高潮一69aⅹ| 国产精品白丝在线| 五月天精品在线| 麻豆精品一区二区av白丝在线| 欧美乱妇20p| 两女双腿交缠激烈磨豆腐| 国产精品久久久久久户外露出| 少妇太紧太爽又黄又硬又爽小说| 日韩avvvv在线播放| 欧美精品1区2区3区| 人妻巨大乳一二三区| 日韩伦理免费电影| 欧美三级黄色大片| 国产a视频精品免费观看| 国产午夜精品美女毛片视频| 在线小视频你懂的| 美腿丝袜在线亚洲一区| 日韩一区二区免费在线电影| 中国xxxx性xxxx产国| 亚洲一区免费在线观看| 欧美午夜电影网| aaaaa黄色片| 亚洲一区二区五区| 精品视频123区在线观看| 亚洲欧美激情一区二区三区| 一区二区三区四区乱视频| 在线一区二区三区做爰视频网站| 9色porny自拍视频一区二区| 亚洲欧洲一区二区在线播放| 日本aⅴ在线观看| 成人妖精视频yjsp地址| 国产精品久久久久久久久快鸭| 五月天av网站| 成人app下载| 亚洲精品成人精品456| 精品视频在线免费观看| 喷水视频在线观看| 日本成人在线电影网| 久久综合av免费| 国产视频123区| 国产91精品精华液一区二区三区| 国产精品美女久久久久久久久久久 | 99免费精品在线观看| 亚洲乱码精品一二三四区日韩在线| 91国在线观看| 香蕉视频免费网站| 日日欢夜夜爽一区| 欧美精品一区二区不卡 | 蜜臀av一区二区在线观看| 2024国产精品| 91香蕉一区二区三区在线观看| 白白色 亚洲乱淫| 一区二区欧美视频| 欧美一区二区人人喊爽| 国产美女免费网站| 懂色av一区二区三区免费观看| 亚洲欧美另类在线| 9191国产精品| a天堂中文字幕| 成人av资源下载| 性欧美疯狂xxxxbbbb| 精品国产麻豆免费人成网站| 亚洲欧美综合7777色婷婷| 99久久国产免费看| 日本成人超碰在线观看| 国产情人综合久久777777| 91福利国产成人精品照片| 天天躁日日躁狠狠躁免费麻豆| 另类小说一区二区三区| 国产精品国产三级国产aⅴ入口 | 亚洲一区二区三区四区在线| 欧美一级高清片| 国产精品夜夜夜爽阿娇| 日本少妇xxx| 久久99九九99精品| 最近中文字幕一区二区三区| 欧美肥胖老妇做爰| sm捆绑调教视频| 91精品国产高清91久久久久久 | 波多野结衣av在线观看| 成人精品鲁一区一区二区| 亚洲电影一级片| 国产午夜精品美女毛片视频| 欧美日韩高清在线播放| 99精品全国免费观看| 美女伦理水蜜桃4| 国产成人精品一区二区三区四区| 亚洲一区二区三区三| 国产日韩欧美一区二区三区综合| 欧美午夜视频网站| 国产一区二区三区视频播放| 久久人妻少妇嫩草av蜜桃| 国产精品影视网| 香蕉av福利精品导航| 中文字幕av在线一区二区三区| 91精品国产全国免费观看| 国产男女猛烈无遮挡在线喷水|