[新聞] 未用 HTTPS、明文傳輸密碼,pay.taipei

看板Soft_Job作者 (livingroom)時間7年前 (2017/06/28 09:11), 7年前編輯推噓24(25119)
留言45則, 38人參與, 最新討論串1/2 (看更多)
未用 HTTPS、明文傳輸密碼,pay.taipei 北市府支付平台安全性不及格 更新: 台北市政府資訊局 27 日晚間 發出聲明 ,表示已於 6 月 27 日下午 2 時發現 app 存 在資安風險,背景資料未採用較安全的方式傳輸,並於當日下午 4 時 做應變處理完畢。 因系統上線仍有資料更新及修正所需時間,網站會 在 6 月 27 日完成更新重新上線,而 app 暫停服務會需要 2 到 3 天左 右的時間再度上線提供服務。 原本預計 5 月初上線,由台北市政府推行的一站式繳費平台 pay.taipei 經歷延後推出 ,終於在 6/25 正式上線。 然而上線後網友卻不太滿意,從圖示、logo 太醜,到使用體驗太差的意見都有,也可以 從 Google Play 上 1.4 顆星的評價看出,底下光登入流程都會卡住的留言絕非個案。 https://goo.gl/7RTW6j 更嚴重的問題是,身為政府支付平台,pay.taipei 的 app 安全性嚴重不足,更可能將大 眾的資訊暴露於危險當中。Gandi.net 亞洲區總經理 Thomas Kuiper 試用後, 發文 指 出 pay.taipei 的 app 連 https 都沒用上,密碼還是以純文字傳送,而且用固定 IP 傳 輸資料。他也向 INSIDE 補充,「就算專案預算『只有』700 萬台幣 ,資料防護不是可 有可無的選項之一而已。」(Data protection is not only an option, even if the budget of a project is "just" 7 million NT$.) http://imgur.com/a/rmnrT 台北市資訊局長李維斌在今年 2 月的 記者會 上,表示 pay.taipei 平台企圖整合各類 繳費項目,並且支援多家支付業者,除了提供民眾更多元的繳費方案以外,也能推廣台灣 的數位支付使用情境,系統由藍新科技建置,也耗費了不少時間與各家支付業者協調及介 接系統。 儘管可以理解統整資源來建置統一繳費入口 pay.taipei 並不容易,而且根據李維斌所說 ,主要為面向支付業者提供資源,但市政府自家 app 資料傳輸的安全性卻是不容妥協與 忽視的問題,除了應儘速修補外,對於 pay.taipei app 整體的使用體驗和目的性可能要 再多花點心思及專業來重新考量。 原網址連結: https://www.inside.com.tw/2017/06/27/pay-taipei-failed-on-safety-levels 心得: 聽說連Layout都不是自己拉的,還是從Github載下來 https://github.com/Friend-LGA -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 125.227.21.55 ※ 文章網址: https://www.ptt.cc/bbs/Soft_Job/M.1498612295.A.559.html ※ 編輯: clsshan2010 (125.227.21.55), 06/28/2017 09:13:35 ※ 編輯: clsshan2010 (125.227.21.55), 06/28/2017 09:16:43

06/28 09:18, , 1F
包商:再追 我就要森77惹
06/28 09:18, 1F

06/28 09:28, , 2F
哈 明文傳密碼 這是哪家學生的作業阿
06/28 09:28, 2F

06/28 09:30, , 3F
未用 HTTPS、明文傳輸密碼 這以為是做靜態網頁喔
06/28 09:30, 3F

06/28 09:30, , 4F
拿香蕉請來的猴子做的別太苛責猴子好嗎?
06/28 09:30, 4F

06/28 09:53, , 5F
反正就外包給外包再外包給外包
06/28 09:53, 5F

06/28 10:06, , 6F
外包就藍新啊 以前做金流的公司
06/28 10:06, 6F

06/28 10:08, , 7F
700萬 @Q@
06/28 10:08, 7F

06/28 10:09, , 8F
藍新再外包出去 那個外包公司 只能說廠廠
06/28 10:09, 8F

06/28 10:11, , 9F
藍新阿,之前面試感覺非常差
06/28 10:11, 9F

06/28 10:14, , 10F
這真的很誇張 當成學生專題在做嗎
06/28 10:14, 10F

06/28 10:16, , 11F
乾脆發包code job搞不好都做的比較好
06/28 10:16, 11F

06/28 10:16, , 12F
超扯!這怎麼驗收的呀
06/28 10:16, 12F

06/28 10:20, , 13F
公務員只發包不負責的 驗收計劃不都乙方負責寫的嗎 沒事兒
06/28 10:20, 13F

06/28 10:22, , 14F
驗收只要逼了會付錢,對方也有收到,就算過了吧XDD
06/28 10:22, 14F

06/28 10:23, , 15F
這樣公司才能賺MA錢XDD
06/28 10:23, 15F

06/28 10:29, , 16F
這個連PCI DSS認證都過不了吧 搞什麼支付平台 ☺
06/28 10:29, 16F

06/28 10:32, , 17F
新手中的新手才這樣幹 誇張
06/28 10:32, 17F

06/28 10:37, , 18F
好奇藍新下包是哪一間
06/28 10:37, 18F

06/28 10:41, , 19F
外包廠工程師很可憐DER 不要再B他們了
06/28 10:41, 19F

06/28 10:48, , 20F
什麼叫未採用較安全的方式,這叫採用不安全的方式吧
06/28 10:48, 20F

06/28 10:57, , 21F
什麼水平…
06/28 10:57, 21F

06/28 11:04, , 22F
職訓中心 資策會 沒有老師會這樣教
06/28 11:04, 22F

06/28 11:23, , 23F
就算是資策會,老師也有教不要用明碼啊...
06/28 11:23, 23F

06/28 11:46, , 24F
垃圾
06/28 11:46, 24F

06/28 11:57, , 25F
這應該是學生的作業吧...
06/28 11:57, 25F

06/28 12:01, , 26F
滿屌的
06/28 12:01, 26F

06/28 12:24, , 27F
八成是合約沒說要加密,廠商乾脆就省下這個錢不作
06/28 12:24, 27F

06/28 12:24, , 28F
昨天上報才臨時弄個免費的應付一下
06/28 12:24, 28F

06/28 12:31, , 29F
剛看到契約書,原來有寫,那混的就是驗收的北市府了
06/28 12:31, 29F

06/28 12:31, , 30F
只能說 藍新搞到這樣真的很丟臉
06/28 12:31, 30F

06/28 12:31, , 31F
驗收打混的也是王八這樣
06/28 12:31, 31F

06/28 13:15, , 32F
因為還沒驗收阿
06/28 13:15, 32F

06/28 13:24, , 33F
不知有沒有轉包
06/28 13:24, 33F

06/28 13:45, , 34F
藍新不意外
06/28 13:45, 34F

06/28 14:02, , 35F
700萬發包到最後剩7萬給學生做才能變這樣吧...
06/28 14:02, 35F

06/28 14:03, , 36F
不對...有在打線上遊戲的學生也知道密碼不能明文
06/28 14:03, 36F

06/28 16:13, , 37F
letsencrypt 都給你免費了! 還在明文 = =
06/28 16:13, 37F

06/28 17:47, , 38F
讓我想起過去有個PM說,不管啦,先能跑然後上線再說啦!!!
06/28 17:47, 38F

06/28 19:01, , 39F

06/28 19:41, , 40F
80port擋了就好了啊
06/28 19:41, 40F

06/28 20:41, , 41F
XDDDD
06/28 20:41, 41F

06/29 07:57, , 42F
跟 N年前 某家銀行的網銀一樣
06/29 07:57, 42F

06/29 09:16, , 43F
不只是技術問題了,開發過程和驗收根本有鬼
06/29 09:16, 43F

06/29 13:42, , 44F
看了一下截圖 搞不好又是買硬體送軟體..
06/29 13:42, 44F

06/30 19:46, , 45F
科科科科科科科科嘶
06/30 19:46, 45F
文章代碼(AID): #1PKm97LP (Soft_Job)
文章代碼(AID): #1PKm97LP (Soft_Job)