葉亞明萬萬沒有想到,他在攜程網(wǎng)大干快上的技術(shù)改造升級給其OpenStack團(tuán)隊造成巨大壓力。這位攜程網(wǎng)新任技術(shù)副總裁自上任始,便對整個技術(shù)構(gòu)架進(jìn)行大刀闊斧的改革。
成也蕭何,敗也蕭何。
烏云漏洞平臺上披露的一則信用卡支付“漏洞”,讓雄心勃勃的葉亞明絆了個大跟頭。這個漏洞散列是:bf9165488f5e2ea3ca02ec6b310446b0.
雖然在此前,烏云網(wǎng)已經(jīng)連續(xù)披露京東(滾動資訊)商城、支付寶等國內(nèi)著名互聯(lián)網(wǎng)企業(yè)在用戶信息安全防護(hù)中存在高危漏洞。然而,此次對于攜程漏洞的詳細(xì)描述--“通過信用卡支付的攜程網(wǎng)用戶姓名、身份證號碼、銀行卡類別、銀行卡卡號、銀行卡CVV碼等信息已有可能被黑客所讀取”挑起了公眾的敏感神經(jīng)。
對于信用卡的這個“驚天漏洞”此前已陸續(xù)有媒體曝光,在線OTA網(wǎng)站無卡無密碼支付也是行業(yè)通病,但卻使攜程落馬了。
攜程的技術(shù)研發(fā)部和信息安全部在業(yè)界頗具聲名,完全自建的攜程IT系統(tǒng)包括網(wǎng)站系統(tǒng)、在線交易系統(tǒng)、采購系統(tǒng)等子業(yè)務(wù)系統(tǒng),從復(fù)雜性上來說,能與之媲美的唯有淘寶。
但關(guān)鍵是技術(shù)研發(fā)部與信息安全部之間存在微妙的博弈關(guān)系,攜程的漏洞表面上源于部門員工偶然的失誤,實(shí)際則是OTA(在線旅游代理)企業(yè)惡性競爭的必然結(jié)果。
他們的解釋
在線旅游市場群雄逐鹿,占有市場份額最大的攜程作為先行者一度領(lǐng)跑,過著一家獨(dú)大的好日子。然而,隨著藝龍、去哪兒等競爭對手的崛起,其龍頭地位早已岌岌可危。商業(yè)模式上,攜程依然仰仗著十幾年前創(chuàng)業(yè)之初確立的呼叫中心帶來業(yè)務(wù)量,而老對手藝龍早已在革命,砍掉線下發(fā)卡渠道全力發(fā)展線上銷售。
而攜程依然按兵不動,直到葉亞明的出現(xiàn)。
作為OTA行業(yè)的老大,經(jīng)過十多年的發(fā)展,攜程逐步構(gòu)建出自己的護(hù)城河--強(qiáng)大的IT系統(tǒng)。而這個核心部門一直以來頗為神秘,理財周報記者輾轉(zhuǎn)找到內(nèi)部人士也拒絕媒體采訪。理財周報記者遂多方打聽,試圖揭開其鮮為人知的一角。
攜程的IT系統(tǒng)復(fù)雜且龐大,完全靠內(nèi)部一步一步搭建。葉亞明到任后,在攜程完成了幾次重要的技術(shù)改進(jìn)。據(jù)中國軟件開發(fā)聯(lián)盟CSDN公開資料顯示,攜程技術(shù)改造升級分別布局于前后端。在網(wǎng)站前臺進(jìn)行頁面改版,后臺以O(shè)pen API(開放應(yīng)用程序編程接口)的方式開放平臺資源,同時成立數(shù)據(jù)中心進(jìn)行大數(shù)據(jù)處理。
云技術(shù)只是葉亞明的小試牛刀,他更大的野心在對公司技術(shù)架構(gòu)的革新,目前的攜程已經(jīng)采用OpenStack這一云計算平臺來搭建。
他在布一個長遠(yuǎn)的局。
在葉亞明眼中,無線端的業(yè)務(wù)增長速度在未來將會遠(yuǎn)遠(yuǎn)超過呼叫中心。在新的架構(gòu)下,可以將實(shí)體機(jī)器完全虛擬化。比如增加300個人,產(chǎn)生300個虛擬機(jī)器就可以了,雖然人數(shù)增加,但管理機(jī)器的數(shù)量沒有變化,這就會提升效率。
可以想見,如果這一切都萬無一失的話,這堪稱葉亞明在攜程的偉大戰(zhàn)役。
但是,理財周報記者查閱中國軟件開發(fā)聯(lián)盟CSDN的公開資料時發(fā)現(xiàn),攜程的OpenStack團(tuán)隊總共加起來不到二十人,其中核心技術(shù)人員只有六七名,相比龐大的呼叫中心和無線端業(yè)務(wù)人員可謂九牛一毛。
千里之堤,毀于蟻穴。
就是這個搭建了龐大系統(tǒng)的部門,不久前卻因技術(shù)人員操作不謹(jǐn)慎,被黑客抓住把柄。
3月22日下午,烏云漏洞平臺發(fā)布消息稱,攜程系統(tǒng)存在技術(shù)漏洞,可導(dǎo)致用戶個人信息、銀行卡信息等泄露。當(dāng)晚11點(diǎn),攜程技術(shù)人員對漏洞進(jìn)行確認(rèn)。23日早上7點(diǎn),攜程官方消息稱漏洞已經(jīng)修補(bǔ)。
據(jù)烏云網(wǎng)的說法,攜程將用于處理用戶支付的服務(wù)接口開啟了調(diào)試功能,使部分向銀行驗(yàn)證持卡所有者接口傳輸?shù)臄?shù)據(jù)包均直接保存在本地服務(wù)器。
而攜程公關(guān)部針對事件原因接受理財周報記者采訪時表示:“漏洞是攜程技術(shù)人員在對某個服務(wù)器進(jìn)行系統(tǒng)問題排查時,留下臨時日志未及時刪除所致。”
關(guān)于技術(shù)排查,相關(guān)網(wǎng)站技術(shù)人員對理財周報記者進(jìn)行了詳細(xì)描述:“所有網(wǎng)站在這一點(diǎn)上都是類似的,網(wǎng)站技術(shù)人員會定期對每個服務(wù)器進(jìn)行掃描,主要為了發(fā)現(xiàn)潛在的漏洞,并進(jìn)行修補(bǔ)。這種掃描,有些網(wǎng)站由自己完成,也有會通過第三方機(jī)構(gòu)掃描,由他們出具漏洞清單和修補(bǔ)意見。”
這種掃描漏洞的部門又稱為信息安全部或者是風(fēng)險控制部門,在攜程內(nèi)部有獨(dú)立的信息安全部門專門負(fù)責(zé)漏洞掃描和排查工作,但此次的漏洞卻為第三方平臺烏云網(wǎng)所發(fā)布。
攜程公關(guān)部對此向記者表示:“這部分信息也是處于加密狀態(tài),即使拿到信息也要通過破解才能讀取。”這對黑客而言并非難事。
與此同時,理財周報記者致電另一家OTA企業(yè),在其網(wǎng)站支付時與攜程一樣無卡無密即可成功。其CEO表示:“我們不是明文保存的,我們是加密保存的,攜程這個案例我們也看了,但具體情況不是很清楚。”對于當(dāng)時未付款的客戶信息,也沒有規(guī)定保存客戶敏感信息7天,具體也是由研發(fā)和審計法務(wù)的風(fēng)控部門負(fù)責(zé)。
“拇指”+“水泥”
攜程事件只是冰山一角。
無卡無密碼便可支付的信用卡支付已是普遍現(xiàn)象。不管你是在攜程網(wǎng),還是在同程網(wǎng)、藝龍網(wǎng)、芒果網(wǎng)等OTA網(wǎng)站,使用信用卡支付時同樣只需要卡號、有效期和CVV碼,并不需要密碼和卡。
“無卡無密這種支付方式是合理存在的,是行業(yè)規(guī)定的。像酒店預(yù)訂,以及攜程和類似的商旅網(wǎng)站通常會使用。原則上來講,商旅網(wǎng)站不應(yīng)該保存CVV等信息,這是違規(guī)的,但銀行方面不了解網(wǎng)站是不是這樣做。”建行信用卡部辦公室工作人員肖瑞娟這樣告訴理財周報記者。而招行信用卡專員也肯定了這一說法,并稱采用這種支付方式的渠道很多,目前無法提供一個完整的列表。國外交易網(wǎng)站大部分也是通過卡號、卡面有效期、背面后三位碼就可以完成了。但有些網(wǎng)站需要萬事達(dá)或VISA驗(yàn)證服務(wù)的話,會要求輸入查詢密碼來驗(yàn)證。
但攜程的錯誤在于違規(guī)保存客戶敏感信息如CVV碼等,這明顯違背了央行規(guī)定。
根據(jù)央行《銀行卡收單業(yè)務(wù)管理辦法》第28條規(guī)定,收單機(jī)構(gòu)不得以任何方式存儲銀行卡磁道信息或芯片信息、卡片驗(yàn)證碼、卡片有效期、個人標(biāo)識碼等敏感信息。并應(yīng)采取有效措施防止特約商戶和外包服務(wù)機(jī)構(gòu)存儲銀行卡敏感信息。
對此,攜程方面對理財周報記者表示:“我們將在交易完成后刪除客戶的CVV信息,不再保存。以前保存的那些CVV信息,正在予以刪除。曾經(jīng)存留的信用卡信息在傳輸和保存始終處于加密狀態(tài),任何未經(jīng)授權(quán)的人員都無法取得這些資料。”
但為什么攜程要違規(guī)保存客戶信用卡的敏感信息呢?
“記錄信息處于的思考層面會比較多,方便用戶是其中之一,方便自己做一些調(diào)試等目的也是有的,但是我們也很難知道它具體還有其他什么目的。可以肯定攜程不會自己盜刷用戶的卡。按理來說,這些知名的與支付有關(guān)的網(wǎng)站是可信的,他們不會做危害用戶的行為,只是有些規(guī)定并沒有執(zhí)行好,是他們工作上的失誤。”國內(nèi)最早提出網(wǎng)站安全云監(jiān)測及云防御的北京知道創(chuàng)宇公司研究部總監(jiān)余弦這樣告訴理財周報記者。
此次攜程漏洞就是因?yàn)殚_發(fā)人員開啟了調(diào)試,留下了臨時日志導(dǎo)致信息有外泄的可能性。開啟調(diào)試功能對開發(fā)人員意味著什么?“因?yàn)槌绦蜷_發(fā)中,如果開啟了調(diào)試功能,則有利于程序員更精準(zhǔn)地定位整個支付環(huán)節(jié)中的一些問題,可能會有利于他們的業(yè)務(wù)改進(jìn)。不僅是開發(fā)新的產(chǎn)品,包括現(xiàn)有的支付環(huán)節(jié),有可能在邏輯上有一些缺陷,比如BUG.調(diào)試有利于程序員或者開發(fā)人員進(jìn)一步改進(jìn)他們的工作。”余弦這樣解釋道。
這就涉及到研發(fā)部門與安全部門普遍存在的一個矛盾:開發(fā)為了滿足業(yè)務(wù)可能會疏忽了安全線。而安全部門可能會要求開發(fā)人員執(zhí)行一些安全標(biāo)準(zhǔn),但當(dāng)執(zhí)行這些標(biāo)準(zhǔn)的時候又可能會影響開發(fā)進(jìn)度。“它們是兩個互相補(bǔ)充的部門,如果相互之間能配合好的話就不會出現(xiàn)攜程事件了。”余弦向理財周報記者說道。
為此,有業(yè)內(nèi)分析人士認(rèn)為,攜程此次用戶信息泄露事件,可能是無線研發(fā)推進(jìn)過快而變相導(dǎo)致的。曾經(jīng)參觀考察過攜程的大眾點(diǎn)評網(wǎng)技術(shù)部負(fù)責(zé)人也對攜程產(chǎn)品研發(fā)更新速度表示欽佩。攜程CEO梁建章在去年回歸后的第一個重點(diǎn)就是推出“拇指+水泥”戰(zhàn)略,將更多資源偏向移動互聯(lián)網(wǎng),所有最新的豐富旅游產(chǎn)品都優(yōu)先在移動領(lǐng)域嘗試。梁建章表示,無線客戶端代表的移動互聯(lián)網(wǎng)將是攜程突圍的一個關(guān)鍵點(diǎn)。在攜程內(nèi)部,無線業(yè)務(wù)亦被因此稱為“二次創(chuàng)業(yè)”.
但余弦認(rèn)為與市場競爭關(guān)系并不大,“這與開發(fā)人員的安全意識有關(guān)”,余表示。
“擦邊球”基因
既然無卡無密碼支付是行業(yè)常態(tài),這個信用卡支付的“漏洞”早就有媒體曝光,但為什么攜程的一個“漏洞”卻引起如此大的關(guān)注和討論?
“一是跟公民的財產(chǎn)有關(guān)系,用戶很在意;二是信用卡的快捷支付很方便,跟銀行卡不同,信用卡甚至都不用密碼;三是這個事情有很多黑公關(guān)炒作的成分在里面,大肆渲染,不負(fù)責(zé)任地放大這件事。你有聽說這幾天有誰被盜刷了嗎?”余弦這樣反問記者,作為安全圈的一員,他直言黑客根本不會盜刷炒作得人盡皆知的事情。
作為在線旅游市場的龍頭,攜程的用戶波及面極廣。據(jù)悉,每天在攜程訂票的人數(shù)約80多萬。
從2012年藝龍?zhí)翎厰y程引起國內(nèi)OTA價格戰(zhàn)開始,攜程就被動地處在各個小OTA公司的聯(lián)合圍剿中,先后投入這場戰(zhàn)爭的有藝龍、同程、去哪兒、芒果等。
惡戰(zhàn)一年多后,OTA的格局并未改變。攜程雖然折兵損將,但依然穩(wěn)居老大地位,2013年的財報也頗為亮眼,根據(jù)財報顯示:攜程2013年凈營業(yè)收入為54億元人民幣(約合8.9億美元),相比2012年增長30%.而藝龍2013年凈虧損1.68億元創(chuàng)下歷史新高。
除了真金白銀的價格戰(zhàn),口水戰(zhàn)也幾乎沒有停止。攜程此次出現(xiàn)如此低級錯誤,更是難得的反擊時機(jī)。
拋開行業(yè)競爭的大環(huán)境,攜程本身攜帶“違規(guī)打擦邊球”的基因也許早就為此次事件埋下了伏筆,看似偶然的事件也凸顯了必然性。
攜程正是從“違規(guī)”中誕生的。十年之前,從行業(yè)來說,跨地區(qū)買飛機(jī)票是違反規(guī)定的,但攜程卻敢于推出一個全國性的網(wǎng)絡(luò)訂票平臺。“這個違規(guī)是商業(yè)規(guī)則不成熟的表現(xiàn)。為什么要改革,就是要改掉這些不合理,看上去合法,實(shí)際上它真的是違規(guī)的東西。所以攜程十年前做了這樣一個突破。”在攜程信用卡支付漏洞的前一天,CEO范敏曾這樣公開說道。
正是這樣的“甜頭”讓范敏更加大膽。
據(jù)知情人士透露,2009年以前,攜程服務(wù)器并不留存用戶CVV碼,用戶每次購買機(jī)票,預(yù)訂酒店都需要輸入CVV碼;但2009年,范敏為了簡化操作流程,優(yōu)化客戶體驗(yàn),拍板決定在攜程服務(wù)器上留存CVV碼。
如今看來,正是當(dāng)時范敏的這個決定為今天的“漏洞”埋下了隱患。
而攜程對本次事件最新的處理決定是:“我們將會按照監(jiān)管部門的要求,盡快優(yōu)化完善用戶的支付流程。加強(qiáng)內(nèi)部排查所有可能存在漏洞,邀請國內(nèi)知名網(wǎng)絡(luò)安全專家對攜程系統(tǒng)進(jìn)行會診。同時,我們已經(jīng)啟動了CFCA和PCI的認(rèn)證程序,以期更好地符合監(jiān)管要求。”
問題是,此前攜程曾有意向接入該認(rèn)證程序,但是公司工作人員去考察之后發(fā)現(xiàn),攜程自身系統(tǒng)要整改難度太大,業(yè)務(wù)種類多且交叉多,如果按照該系統(tǒng)接入而整改會使架構(gòu)都會有所變化,導(dǎo)致至今未引入CFCA和PCI認(rèn)證標(biāo)準(zhǔn)。
“但是PCI也并非法律條款,只是支付卡大亨自己制定的規(guī)范,通過PCI不代表就能保存用戶的敏感信息,還要根據(jù)國內(nèi)的規(guī)定。”PCI-DSS在中國的合作伙伴北京航天億展公司的工作人員這樣告訴理財周報記者。
而接下來,攜程面臨的不僅是引入PCI-DSS標(biāo)準(zhǔn)的技術(shù)考驗(yàn),更是如何重樹安全支付信任、重拾消費(fèi)者信心的問題。
- 蜜度索驥:以跨模態(tài)檢索技術(shù)助力“企宣”向上生長
- 閉著眼睛寫代碼是一種什么樣的體驗(yàn)?
- 2024世界顯示產(chǎn)業(yè)大會啟幕,4K花園自研“滿天星”獲十大創(chuàng)新應(yīng)用
- 哈佛商學(xué)院:2024年全球96%代碼庫包含開源組件 Rust采用率增長500%
- 硅谷1/10程序員在摸魚?基本不干活卻能拿20-30萬美元年薪
- 傳馬斯克的"友商"擔(dān)心被報復(fù) 紛紛示好特朗普
- 數(shù)智龍江向新而行:5G-A與AI等數(shù)智技術(shù)助力龍江打造新質(zhì)生產(chǎn)力
- 加州對特斯拉和SpaceX說不,公報私仇觸怒馬斯克
- 華為Mate品牌盛典盛大舉行,Mate 70等十余款全場景新品重磅亮相
- 支付寶新升級,手機(jī)碰一下就能點(diǎn)餐!全國10萬家餐廳可用
- 華為徐直軍談鴻蒙:10萬個應(yīng)用是鴻蒙生態(tài)成熟的標(biāo)志
免責(zé)聲明:本網(wǎng)站內(nèi)容主要來自原創(chuàng)、合作伙伴供稿和第三方自媒體作者投稿,凡在本網(wǎng)站出現(xiàn)的信息,均僅供參考。本網(wǎng)站將盡力確保所提供信息的準(zhǔn)確性及可靠性,但不保證有關(guān)資料的準(zhǔn)確性及可靠性,讀者在使用前請進(jìn)一步核實(shí),并對任何自主決定的行為負(fù)責(zé)。本網(wǎng)站對有關(guān)資料所引致的錯誤、不確或遺漏,概不負(fù)任何法律責(zé)任。任何單位或個人認(rèn)為本網(wǎng)站中的網(wǎng)頁或鏈接內(nèi)容可能涉嫌侵犯其知識產(chǎn)權(quán)或存在不實(shí)內(nèi)容時,應(yīng)及時向本網(wǎng)站提出書面權(quán)利通知或不實(shí)情況說明,并提供身份證明、權(quán)屬證明及詳細(xì)侵權(quán)或不實(shí)情況證明。本網(wǎng)站在收到上述法律文件后,將會依法盡快聯(lián)系相關(guān)文章源頭核實(shí),溝通刪除相關(guān)內(nèi)容或斷開相關(guān)鏈接。