全港首个自行车共享自助租借系统gobee.bike,出现严重保安漏洞。用户下载手机应用程式提供信用卡号码等个人资料时,传送及储存均未经加密处理,有外泄风险。gobee.bike承认漏洞,450名用户受影响,已即时删除信用卡资料,并更新应用程式修复漏洞,经调查有关资料未有外泄。惟揭露有关漏洞的博客建议“中招”用户应“Cut卡”自保。
资深手机程式员、博客Gary指出,他分别拆解了gobee.bike手机租车应用程式的新(V0.1.0)旧(V0.0.9)两个版本,发现两者的保安程度极不理想,程式的原始码(source code)“任人看”,具相关知识的人几乎可按照来编写出一模一样的程式,因此进一步了解传送资料的情况。他发现,gobee.bike把用户信用卡资料包括号码、保安编码及到期日,以未经加密方式传送至gobee.bike服务器,而服务器同样未经加密储存资料,让骇客轻易盗取用户信用卡等敏感资料犯案。
据报导,gobee.bike发言人表示,自行车共享系统19日下午启动后,发现手机租车应用程式存在保安问题,20日晚间即修复漏洞推出新版本,并采取保安严谨的“Stripe payment getaway”网付系统,确保付款安全,而服务器亦不再存放用户的信用卡资料。事件中有450名用户受影响,已即时删除其信用卡资料,经检查未有资料外泄。
Gary确认gobee.bike新版应用程式已堵塞漏洞,惟受影响用户的资料可能已被人盗取及复制。明报报导,香港资讯科技商会荣誉会长方保侨称,如程式无加密用户资讯,骇客仍有可能截取个人资料,问题曝光后风险会增加。资讯保安专家赖灼东亦说,用户资料传输及储存时需要加密是业界共识,开发商不应犯基本错误,但他认为用户毋须即时取消已登记的信用卡,可观察有否可疑交易才再作决定。
营运仅4天 3车被丢入河
营运仅4天的gobee.bike共享自行车遭恶意破坏,三部自行车昨被人丢入城门河,另有三部被打烂并破坏车身上的二维条码。gobee.bike负责人已报警,暂未有人被捕。
gobee.bike城巿策画经理李淑澄指,发现自行车的支架疑被暴力踢弯及遭撬开的痕迹。她指公司初步怀疑为事发附近自行车店或有势力人士所为,又称曾收到匿名电邮恐吓,不排除有人想收取“保护费”,同一地点曾发现有共享自行车手柄被破坏,亦有零件被偷。
gobee.bike主要在沙田、大埔及屯门出租自行车,每半小时收5港元。有用户表示付了399港元按金(保证金)后未能为自行车解锁,亦有人支付按金后,应用程式上显示付了400多万港元,虚惊一场。
自行车爱好者杨先生表示对gobee.bike感到很失望,认为手机程式未准备好便上架,使不少用家不知所措。
评论 (0)