看板 Soft_Job 關於我們 聯絡資訊
未用 HTTPS、明文傳輸密碼,pay.taipei 北市府支付平台安全性不及格 更新: 台北市政府資訊局 27 日晚間 發出聲明 ,表示已於 6 月 27 日下午 2 時發現 app 存 在資安風險,背景資料未採用較安全的方式傳輸,並於當日下午 4 時 做應變處理完畢。 因系統上線仍有資料更新及修正所需時間,網站會 在 6 月 27 日完成更新重新上線,而 app 暫停服務會需要 2 到 3 天左 右的時間再度上線提供服務。 原本預計 5 月初上線,由台北市政府推行的一站式繳費平台 pay.taipei 經歷延後推出 ,終於在 6/25 正式上線。 然而上線後網友卻不太滿意,從圖示、logo 太醜,到使用體驗太差的意見都有,也可以 從 Google Play 上 1.4 顆星的評價看出,底下光登入流程都會卡住的留言絕非個案。 https://goo.gl/7RTW6j 更嚴重的問題是,身為政府支付平台,pay.taipei 的 app 安全性嚴重不足,更可能將大 眾的資訊暴露於危險當中。Gandi.net 亞洲區總經理 Thomas Kuiper 試用後, 發文 指 出 pay.taipei 的 app 連 https 都沒用上,密碼還是以純文字傳送,而且用固定 IP 傳 輸資料。他也向 INSIDE 補充,「就算專案預算『只有』700 萬台幣 ,資料防護不是可 有可無的選項之一而已。」(Data protection is not only an option, even if the budget of a project is "just" 7 million NT$.) http://imgur.com/a/rmnrT 台北市資訊局長李維斌在今年 2 月的 記者會 上,表示 pay.taipei 平台企圖整合各類 繳費項目,並且支援多家支付業者,除了提供民眾更多元的繳費方案以外,也能推廣台灣 的數位支付使用情境,系統由藍新科技建置,也耗費了不少時間與各家支付業者協調及介 接系統。 儘管可以理解統整資源來建置統一繳費入口 pay.taipei 並不容易,而且根據李維斌所說 ,主要為面向支付業者提供資源,但市政府自家 app 資料傳輸的安全性卻是不容妥協與 忽視的問題,除了應儘速修補外,對於 pay.taipei app 整體的使用體驗和目的性可能要 再多花點心思及專業來重新考量。 原網址連結: https://www.inside.com.tw/2017/06/27/pay-taipei-failed-on-safety-levels 心得: 聽說連Layout都不是自己拉的,還是從Github載下來 https://github.com/Friend-LGA -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 125.227.21.55 ※ 文章網址: https://www.ptt.cc/bbs/Soft_Job/M.1498612295.A.559.html ※ 編輯: clsshan2010 (125.227.21.55), 06/28/2017 09:13:35 ※ 編輯: clsshan2010 (125.227.21.55), 06/28/2017 09:16:43
jsgolang: 包商:再追 我就要森77惹 06/28 09:18
robler: 哈 明文傳密碼 這是哪家學生的作業阿 06/28 09:28
faintbreeze: 未用 HTTPS、明文傳輸密碼 這以為是做靜態網頁喔 06/28 09:30
snowwolf725: 拿香蕉請來的猴子做的別太苛責猴子好嗎? 06/28 09:30
sofasoso: 反正就外包給外包再外包給外包 06/28 09:53
crossdunk: 外包就藍新啊 以前做金流的公司 06/28 10:06
mdkn35: 700萬 @Q@ 06/28 10:08
sofasoso: 藍新再外包出去 那個外包公司 只能說廠廠 06/28 10:09
t64141: 藍新阿,之前面試感覺非常差 06/28 10:11
s8911090: 這真的很誇張 當成學生專題在做嗎 06/28 10:14
femlro: 乾脆發包code job搞不好都做的比較好 06/28 10:16
sun84041: 超扯!這怎麼驗收的呀 06/28 10:16
manaup: 公務員只發包不負責的 驗收計劃不都乙方負責寫的嗎 沒事兒 06/28 10:20
abc0922001: 驗收只要逼了會付錢,對方也有收到,就算過了吧XDD 06/28 10:22
abc0922001: 這樣公司才能賺MA錢XDD 06/28 10:23
alog: 這個連PCI DSS認證都過不了吧 搞什麼支付平台 ☺ 06/28 10:29
tsao1211: 新手中的新手才這樣幹 誇張 06/28 10:32
abc9635741: 好奇藍新下包是哪一間 06/28 10:37
sing10407: 外包廠工程師很可憐DER 不要再B他們了 06/28 10:41
ssccg: 什麼叫未採用較安全的方式,這叫採用不安全的方式吧 06/28 10:48
kenwufederer: 什麼水平… 06/28 10:57
Huffman: 職訓中心 資策會 沒有老師會這樣教 06/28 11:04
devilkool: 就算是資策會,老師也有教不要用明碼啊... 06/28 11:23
robber1234: 垃圾 06/28 11:46
yesyesyesyes: 這應該是學生的作業吧... 06/28 11:57
ppppman: 滿屌的 06/28 12:01
luciferii: 八成是合約沒說要加密,廠商乾脆就省下這個錢不作 06/28 12:24
luciferii: 昨天上報才臨時弄個免費的應付一下 06/28 12:24
luciferii: 剛看到契約書,原來有寫,那混的就是驗收的北市府了 06/28 12:31
alog: 只能說 藍新搞到這樣真的很丟臉 06/28 12:31
alog: 驗收打混的也是王八這樣 06/28 12:31
ChungLi5566: 因為還沒驗收阿 06/28 13:15
chrome: 不知有沒有轉包 06/28 13:24
remmurds: 藍新不意外 06/28 13:45
Ekmund: 700萬發包到最後剩7萬給學生做才能變這樣吧... 06/28 14:02
Ekmund: 不對...有在打線上遊戲的學生也知道密碼不能明文 06/28 14:03
newversion: letsencrypt 都給你免費了! 還在明文 = = 06/28 16:13
gpctv: 讓我想起過去有個PM說,不管啦,先能跑然後上線再說啦!!! 06/28 17:47
pttuser: http://i.imgur.com/hRnqcHe.jpg 06/28 19:01
now99: 80port擋了就好了啊 06/28 19:41
orange7986: XDDDD 06/28 20:41
mathrew: 跟 N年前 某家銀行的網銀一樣 06/29 07:57
RadiationXen: 不只是技術問題了,開發過程和驗收根本有鬼 06/29 09:16
alan3100: 看了一下截圖 搞不好又是買硬體送軟體.. 06/29 13:42
neo5277: 科科科科科科科科嘶 06/30 19:46