看板 car 關於我們 聯絡資訊
原文連結: https://technews.tw/2023/01/31/irent-security/ 原文內容: 和泰出大包,iRent 用戶個資直接在網路上「裸奔」 台灣和泰集團旗下的共享汽車服務 iRent 出現了大量用戶個資外洩的事件,一名安全研究 人員在和泰所擁有的雲伺服器上發現了一個資料庫,這個資料庫並沒有受到加密保護,任何 知道 IP 位址的人都可以輕鬆地存取 iRent 用戶的姓名、手機號碼、電子郵件地址、居家 住址、自拍照,以及部分信用卡資訊等。 此一事件是由外國安全研究人員 Anurag Sen 所發現,他注意到和泰的雲伺服器資料庫可以 在無意中訪問,由於這個資料庫並沒有加密,因此網路上的任何人都可以查看 iRent 的所 有用戶資料。 Sen 指出,這些被攤在網路上的資料包括了數百萬個部分信用卡號、至少 10 萬個用戶身份 證明文件,以及用戶的自拍、簽名、租車的詳細資訊等。 在 Sen 披露這個消息後,《TechCrunch》便向和泰汽車發送了幾封電子郵件,其中幾封還 包含了資料庫中的詳細資訊,但遲遲等不到和泰汽車的回覆。一直到 1 月 28 日時,《Tec hCrunch》聯繫了數位發展部,而在部長唐鳳的一封電子郵件回覆中提到,這個資料庫已經 有進一步的存取控制。且在數位部介入後,和泰汽車才確認已經保護了這個暴露在外的資料 庫。 值得注意的是,根據 Sen 的調查,iRent 的資料庫洩露可能最早於 2022 年 5 月就開始, 目前尚不清楚除了 Sen 之外,是否還有其他人在過去的 9 個月內注意過這個資料庫。 心得/說明:(30字以上) 和泰本來還想裝死不回應 是駭客去跟政府爆料,和泰才出來意思意思打馬虎眼回應一下 但也沒有對外說明客戶資料外洩的情況 不止汽車共享 連客戶個資也一起共享 *轉錄新聞/情報,必須附上原文及網址連結心得或意見30字(不含標點符號) -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 125.228.187.140 (臺灣) ※ 文章網址: https://www.ptt.cc/bbs/car/M.1675158108.A.ABD.html
dslite : 沒租過01/31 17:43
mk203125 : 為所欲為XD01/31 17:43
EPIRB406 : irent是誰做的,基本的加密都不會?01/31 17:44
LeeAnAn : 連這個都能護航的就不配當人了01/31 17:46
aowen : 不意外01/31 17:47
※ 編輯: KotoriCute (125.228.187.140 臺灣), 01/31/2023 17:48:41
jason0330 : …01/31 17:48
Ho1liday : 不愧是為所欲為01/31 17:49
jason0330 : 汽車共享 機車共享 個資通通共享啦01/31 17:49
fcuharden : 笑死。跟賣車一樣為所欲爲01/31 17:50
※ 編輯: KotoriCute (125.228.187.140 臺灣), 01/31/2023 17:51:18
korsg : 個資共享笑死xddd 01/31 17:52
Lowpapa : 這在國外早就死定了 還好台灣是犯罪天堂 沒事 01/31 17:52
baddaddy : 哇我的資料別人怎麼都知道 01/31 18:05
sam352306 : 白爛IT領不到300萬就在弄吧 01/31 18:10
lion0208 : 這連加密都不是,是資料庫連密碼都沒設定,直接裸 01/31 18:10
qwe172839 : 難怪和運都知道 lul 01/31 18:10
lion0208 : 奔在外面給人連… 01/31 18:10
Dcpp2015 : 連健保局都會賣個資了,還能指望政府重視個資? 01/31 18:10
qwe172839 : 這串護航的快打字 我們好省力氣黑單 01/31 18:11
zone01267 : 如果在歐洲 GDPR不知道會罰多少 01/31 18:12
agpc : 台灣真是企業跟犯罪天堂,企業成本跟犯罪風險都壓 01/31 18:12
agpc : 到最低。 01/31 18:12
PPPGGG : 汽機車共享 連個資也一起 QAQ 01/31 18:13
magician5566: 沒差吧 頭優塔新車一出照樣賣爆啦 01/31 18:14
ChiaoY : 重罰0000萬 01/31 18:19
baddaddy : http://i.imgur.com/UbtsKew.jpg 01/31 18:21
baddaddy : http://i.imgur.com/IYRNKu1.jpg 01/31 18:22
MK47 : 真正的共享XDDD 01/31 18:23
oppoR20 : 寫app跟屎一樣 01/31 18:35
oppoR20 : 可悲irent 01/31 18:35
arcross : T黑也只能囂張一天了 坐等明天公布月銷量 01/31 18:38
onnie : DB任何人隨便都可以連 01/31 18:46
onnie : 我是不大相信使用者個資會加密 01/31 18:46
onnie : 各位好自為之... 01/31 18:46
kentopsp : 三寶名單 01/31 18:48
CTTSAI : 共享資源 01/31 18:50
Giganoto : 太苦了,明天空爆他 01/31 18:52
andychiu : 在國外公司會賠死,在台灣政府帶頭賣個資,根本沒在怕 01/31 18:55
ueiueiuei : 和泰怎麼都知道,因為沒設防啊 01/31 18:56
ksk0516 : 重罰幾萬? 01/31 18:56
lmc66 : 共享的美好 01/31 18:58
LiamTiger : 難怪和運真的什麼都知道 01/31 19:09
lll156k1529 : 不是說和泰都是台大高材生嗎 01/31 19:10
lll156k1529 : 還是腦袋都拿去算怎麼cost down洗消費者買車美式了 01/31 19:11
NEX4036 : 連地圖放大縮小都會導致整個畫面重新整理的軟體, 01/31 19:13
NEX4036 : 別期待太多。 01/31 19:13
mathrew : 共享資源 沒毛病啊 01/31 19:14
iorittn : 真。共享 01/31 19:21
lock0308 : 和泰工程師懷疑都是學店 01/31 19:24
A320 : 台大的都商管而已吧 資料庫維護的ㄏㄏ 01/31 19:27
albertt0226 : 業界早就有和X相關的資訊人不錄用的消息 01/31 19:33
sdd5426 : 台灣軟體人才一流的會去國外的純軟 二流的會去IC業 01/31 19:37
sdd5426 : 的軟韌 剩下最三流的才會去車美仕這種系統廠 01/31 19:37
Giganoto : 學店文組也不會出這種包吧= = 01/31 19:45
crazy81709 : 超不專業 01/31 19:50
tccn66 : RD:幹啊我每次測試不想設定密碼啊 01/31 19:51
r30385 : 難怪和泰都知道嘻嘻☺ 01/31 19:51
agpc : 阿泰:公司利潤要最大化,這種不賺錢的成本能省就 01/31 19:51
agpc : 省,反正寶島台灣沒人會計較! 01/31 19:51
MTBSsales : 不知道有沒有佛心駭客寫個app,由資料庫撈紀錄警告用 01/31 19:57
easonxxxz : 三寶個資外洩 01/31 19:57
MTBSsales : 路人某某三寶租用車輛與行駛路段 01/31 19:58
johnny9667 : 還要等了數位部介入…神經怎麼這麼大條啊 01/31 19:58
MTBSsales : 類似WOW的DBM這樣... 01/31 19:59
as508114 : 在美國會被告到倒 在台灣會有河粉護航 01/31 20:24
qazwsx6107 : 個資也共享耶簽名也共享 01/31 20:34
ASKA : 車美仕頂多算貼牌廠吧?... = = 01/31 20:47
WayneCSH : 三寶名單快記下來 01/31 21:09
sbsame12455 : 租車金額有夠貴....結果資安爛的一蹋糊塗 01/31 21:18
yenlon : 政府資安都呵呵了,和泰裝死剛好而已 01/31 21:26
kingdomsss : 三寶名單大放送 01/31 21:52
mywonderwall: 和運什麼都知道欸 01/31 22:02
kengi1112 : 消費者是心中最軟的那一塊 01/31 22:03
ShibaTatsuya: 共享個資 難怪和運什麼都知道 01/31 22:04
SakuraHana : 真的有人會在意個資嗎?普通人個資沒什麼用,名人的 01/31 22:10
SakuraHana : 個資想藏也藏不了,個資就假議題 01/31 22:10
sazabijiang : 年輕人喜歡嘲笑老人上網容易被騙,但其實也沒有 01/31 22:40
sazabijiang : 資安意識,不知道個資外洩的嚴重性。 01/31 22:40
sazabijiang : 和運註冊時要提供身分證照片,上面有換發日期地點 01/31 22:41
sazabijiang : 加上電話、信用卡號等,駭客要冒名或者社交工程的 01/31 22:41
sazabijiang : 難度就大為降低,然後再針對認證不嚴謹的網路服務 01/31 22:42
sazabijiang : 綁定消費,如果使用者本身又不謹慎,誤點了手機傳 01/31 22:42
sazabijiang : 來的縮網址,很容易就讓駭客得手。 01/31 22:42
sazabijiang : 光是有你完整信用卡號加CVV/CVC,就可以盜刷了 01/31 22:43
modernpkman : 關政府什麼事 見鬼了 01/31 22:49
steel : 到時候irent賠錢又要從買車的消費者身上挖了 01/31 23:12
Trxy : 資料共享 笑死 01/31 23:13
Chian3675 : irent不意外 還亂收我兩百多塊 操 01/31 23:36
qvt : 和運梗圖百看不厭 01/31 23:43
ALDNOAH5566 : 加密鎖起來就會有老人唉唉叫撈不到資料 01/31 23:56
cser945 : 信用卡,被盜刷就芭比Q了 01/31 23:57
kanehhh : 有錢人都買豐田 02/01 00:15
luckystrike5: 台大純軟高材生會去和泰一個月領四萬多? 笑死 02/01 00:46
turndown4wat: 扯 02/01 00:48
luckystrike5: 和泰都只能撿外商外銀不要的頂大收起來狂操 02/01 00:48
luckystrike5: 但和還是能一直成長 頂大後段班的人還是屌打學店的 02/01 00:49
lisachen0330: … 02/01 01:11
petshopboys : 集體訴訟告和泰 02/01 01:33
liwmewmew : 沒在租車,但整個行為真的夠垃圾,難怪有人被盜刷 02/01 03:57
k5253XLMz : 可憐啊賺飽飽app寫超爛還爆出這種爛事 02/01 04:25
pmes9866 : 幹有夠爛 02/01 08:03
indoman : 共享 02/01 08:26
Arashi0731 : 真的屌,這在米國直接被告倒了吧 02/01 08:35
MrSmileL : 結合最近某豐被狂盜刷 02/01 08:42
keigowei : 真不要以為IT就有資安意識,這案例真的爛透可笑 02/01 09:15
MTBSsales : 傻哭瘌蛤哪 02/01 09:15
MTBSsales : 是誰啊?不是名人的話不就在自介? 02/01 09:16
jhbgybj123 : 2207準備掰掰 02/01 09:20
BlacKlonely : X泰:將提高全車系售價提高資安品質 02/01 10:15
whizz : 幹它媽的河汰 02/01 11:14
takeshi345 : irent目前都有馬上處理加密了,現在應該是最安全的X 02/01 12:33
takeshi345 : D 02/01 12:33
sazabijiang : 我高度懷疑所謂的"馬上處理加密"是什麼動作 02/01 14:35
sazabijiang : 如果只是開啟資料庫檔案的加密,結果資料庫還是 02/01 14:36
sazabijiang : 被連進去,一樣可以查詢到資料。 02/01 14:36
sazabijiang : 正確的作法是要把PII資料都加密才寫入資料表,但 02/01 14:37
sazabijiang : 這樣整個程式要異動的地方超多。 02/01 14:37
icome : 詐騙王國 個資外洩怎麼了嗎 02/01 20:05
benjamin99 : 講個資外洩部會怎麼樣的老實講真的是無知不知道這 02/01 21:32
benjamin99 : 次的嚴重性;不確定細節,但以目前測試看來和泰很 02/01 21:32
benjamin99 : 可能還是把密碼不處理直接存在資料庫,加深了很可 02/01 21:32
benjamin99 : 能使用者帳密完全流出去的疑慮。這樣的意思是你其 02/01 21:32
benjamin99 : 他用同個密碼註冊的系統或服務都很有可能是不安全 02/01 21:32
benjamin99 : 的;加上這邊提到內容還有信用卡電話地址等資訊, 02/01 21:32
benjamin99 : 更擴大了影響的範圍。如果真的有意識要保護的話, 02/01 21:32
benjamin99 : 其實真的要改其他系統的密碼,然後刪掉 irent 帳號 02/01 21:33
benjamin99 : 並依照個資法要求 02/01 21:33
benjamin99 : 和泰確保你的所有資料都是被完整刪除的 02/01 21:33
martinkyuu : 連app都不好用如何期待... 02/02 00:13
nitero : 不用賠錢嗎 02/02 13:57
vivianleee : 看聲明有說信用卡號都是加密的,完整資料應該只在 02/02 14:00
vivianleee : 銀行那 02/02 14:00