[討論] 台新行動帳單居然走 http 協定

作者: bignoob (有我嫩嗎)   2019-02-03 13:26:36
首先我認為
信用卡帳單應該是極為私密的東西
裡面包含:姓名、卡號末4碼、上月消費明細、額度、自動扣繳帳戶等資訊
上個月不小心在活動登錄時,誤登入台新銀行"行動帳單"的活動
誤登入還好,可以進 PC版台新網銀取消,取消步驟:
https://www.ptt.cc/bbs/creditcard/M.1539620480.A.D8C.html
但是收到這個行動帳單就覺得不OK了
行動帳單的網址格式如下:
http://bhurecv.taishinbank.com.tw/taishin_ba/OnlineBill.aspx?v=XXX&u=XXX
v=
u=
為兩個參數
點進去之後,輸入身分證字號即可看到帳單
但是
但是
但是
台新居然使用 http 協定
http協定並沒有加密,你傳送和回應的任何東西,在傳輸過程都可以輕易被攔截
網址中的v參數和u參數被知道沒關係
但是你的身分證字號也是明碼在網路上送耶 !!!
許多瀏覽器在你使用 http 傳輸個人私密資訊時都會提示你了
台新居然不知道???
有申請的人趕快改回電子帳單吧
這個行動帳單,其實已經推行一年多了
一年多了喔 台新整整一年都在用 http 送帳單資訊出去
沒人發現?
不知道 http 嚴重性?
還是 ?_?
作者: a9564208 (YOU OUT!!)   2019-02-03 13:35:00
這麼狂喔…直接用get接資料喔喔有點搞錯
作者: bignoob (有我嫩嗎)   2019-02-03 13:40:00
http post送你的身分證出去 收你的帳單回來
作者: dil79975 (醬汁呢(′・ω・)*)   2019-02-03 13:46:00
第一次收到簡訊的時候 還以為詐騙...行動帳單做的超陽春還80port, 根本大漏洞
作者: molsmopuim (超硬)   2019-02-03 13:56:00
智慧好夥伴 真諷刺
作者: karta1083880 (superbear)   2019-02-03 13:56:00
基本上有關密碼跟個資都該用https,沒看到https的我都首先懷疑是詐騙,居然還有銀行會用http,頗恐怖
作者: yoyo930021 (yoyo930021)   2019-02-03 13:58:00
可怕
作者: evilisnear (Evilisnear)   2019-02-03 14:18:00
習慣就好
作者: ccpz (OoOoOo)   2019-02-03 14:23:00
帳單回傳被人MITM加料,或是被竊聽也很可怕
作者: bookticket (XD)   2019-02-03 14:46:00
有誇張到=_=
作者: osk2 (.)(.)   2019-02-03 15:01:00
等下會有人說反正你的個資又不值錢
作者: lin9753 (乂唔)   2019-02-03 15:03:00
作者: lianpig5566 (家庭教師殺手里包恩)   2019-02-03 15:13:00
你的個資又不值錢 拿你的個資要幹嘛?
作者: videoproblem (影片問題)   2019-02-03 15:20:00
釣魚成功 傻眼
作者: fattymoose (moose)   2019-02-03 15:28:00
我都開VPN
作者: lianpig5566 (家庭教師殺手里包恩)   2019-02-03 15:29:00
反串啦XDDDDD
作者: now99 (陳在天)   2019-02-03 15:41:00
XDDDD
作者: s1an (vul3m4)   2019-02-03 15:53:00
直接向金管會檢舉 重罰兩晚萬
作者: jommk (尋)   2019-02-03 15:56:00
我也有用台新行動帳單耶,完全不知道那麼可怕!!順便問s1大,這個為啥會被金管會罰?好奇^^\\
作者: sleepinggod (別再幻想了)   2019-02-03 15:59:00
可能是在幫對岸作工
作者: ImAllen (Allen)   2019-02-03 16:02:00
開VPN走http超危險 傳輸資料全部接收
作者: jackloutter (WithoutReason)   2019-02-03 16:11:00
作者: Mazu323 (Mazu)   2019-02-03 16:15:00
這太扯
作者: bignoob (有我嫩嗎)   2019-02-03 16:17:00
作者: WindSucker (抽風者)   2019-02-03 16:43:00
who car
作者: rknung (歐比)   2019-02-03 17:26:00
文組:??(真心不懂)
作者: vvind (wind)   2019-02-03 17:32:00
真的很瞎,銀行資安這樣搞的
作者: asdfghjklasd (好累的大一生活)   2019-02-03 17:32:00
IT 呵呵
作者: iamgyfan (人一定要靠自己)   2019-02-03 17:35:00
っq
作者: a08155556 (Jason)   2019-02-03 17:44:00
紙本帳單也沒有加密(也不保證送達
作者: timko (timko)   2019-02-03 18:07:00
銀行這種資安程度...
作者: PoloHuang (黃保羅)   2019-02-03 18:22:00
笑死
作者: choper (天痕·偽喬巴)   2019-02-03 18:27:00
推高調 那麼大間銀行 應改善
作者: fbifxxkma (FBI帥哥恐嚇騜)   2019-02-03 18:36:00
文組:你在說啥東東?
作者: lalalalaluk (luk)   2019-02-03 18:39:00
誇張 這樣我都不太敢用台新的 app了
作者: waloloo (ARIAxヨシノヤ )   2019-02-03 18:40:00
還好我用華為分享器不怕
作者: horusli (horusli)   2019-02-03 18:43:00
拿紙本帳單來講 zzz
作者: iop222456 (iop222456)   2019-02-03 18:50:00
這種資安程度 ...
作者: babypanda (熊貓寶貝)   2019-02-03 18:55:00
get parameter / post
作者: jin062900 (jin)   2019-02-03 18:55:00
好扯…
作者: CyBw   2019-02-03 18:57:00
好扯,還好沒用行動帳單
作者: airflow (享受壓力)   2019-02-03 19:08:00
杜老爺: 危言慫聽
作者: mathrew (Joey)   2019-02-03 19:12:00
某名字是地區合併銀行 N前年資料傳送也是沒加密我們公司Gateway還錄到密碼,跑去問當事人,還真的是笑死
作者: s97051581 (蓮子)   2019-02-03 19:13:00
電子帳單應該沒這問題吧?
作者: obarisk (OSWALT)   2019-02-03 19:20:00
是真的雷,電子帳單要去開pdf那個
作者: cooji74115 (酷子先生)   2019-02-03 19:50:00
台新連用它們自己的richart申請辦卡 都會有不會拋投資料給信用卡部門進行審核的bug解不掉了要說它們資訊處理有多好 我也是呵呵只會道歉 道歉完也不會有任何改進的
作者: p1587 (小寶)   2019-02-03 20:13:00
你說法有錯 不管有無SSL封包都是可以被攔截的而不是有https就不會被攔截
作者: ppc ( )   2019-02-03 20:15:00
這種沒保護客戶資訊的問題可以報金管會
作者: QQ5566 (哭哭5566)   2019-02-03 20:21:00
台灣銀行數位,你意外嗎?
作者: bill0205 (善良的小孩沒人愛)   2019-02-03 20:26:00
http 80port +get 真狂有ssl你就算被攔截也要解得出來啊http和twlnet一樣是明碼傳輸 就是裸奔 ssl就是有加密telnet
作者: youweit (Teng)   2019-02-03 20:29:00
這樣實在不行
作者: p1587 (小寶)   2019-02-03 20:32:00
沒錯就算攔到也要能解密 但原PO的說法會讓人以為https就不會被攔截 這是錯的
作者: bill0205 (善良的小孩沒人愛)   2019-02-03 20:36:00
其實還有一點用GET也很危險…
作者: shiro920 (白白)   2019-02-03 20:39:00
用80port好危險
作者: Jmoe (Rin0moe)   2019-02-03 21:14:00
這樣敢說智慧好夥伴?
作者: pig6033666 (im4x)   2019-02-03 21:25:00
智障好夥伴
作者: Hecc (來日方長)   2019-02-03 21:58:00
其實get post 在某些人眼中是沒有區別啦
作者: tndh (Nick )   2019-02-03 21:59:00
不懂 但是先關再說XD 感謝分享
作者: eric10902 (育)   2019-02-03 21:59:00
銀行的IT普遍都很廢不意外阿 看看App store那堆跟屎一樣的銀行app就知道
作者: t78973677 (iis)   2019-02-03 22:17:00
一群正義魔人,以為只有你想的到嗎?為什麼不直接客訴,要在這裡發文?
作者: bignoob (有我嫩嗎)   2019-02-03 22:19:00
還真的只有我想到 謝謝指教 ^_^要在 creditcard 板發文是我的權益 除非違反站規/板規
作者: believe91326 (阿淳)   2019-02-03 22:57:00
台新網銀也是男用
作者: prussian (prussian)   2019-02-03 22:59:00
說網路銀行個資不值錢的,方便公開提供一下您的帳號密碼嗎。網路時代孩子的教育依然不能等啊。
作者: bill0205 (善良的小孩沒人愛)   2019-02-03 23:23:00
個茲很便宜沒錯 但是不值錢不代表銀行可以隨便處理客戶的個資阿這根本兩回事 硬扯在一起
作者: soyan (Sean)   2019-02-03 23:25:00
帶鍵碼專用連結+讓你用網頁表單key身份字號登入…裡面只能看基本帳單資訊,好像也沒用https的必要啊…看個帳單要不要再幫你兩步驟驗證一下?
作者: bill0205 (善良的小孩沒人愛)   2019-02-03 23:26:00
https重點是封包加密 http則是明碼傳輸
作者: HMKRL (HMKRL)   2019-02-03 23:29:00
至少沒有呆到把身份證字號放在query string啦 XDDD
作者: HeIIoWorId (塌奇拉蓬蓬)   2019-02-03 23:43:00
第一次收到行動帳單看到網址沒有s完全不想用…後來等pdf寄來
作者: dddanny (dddannyyy)   2019-02-04 00:27:00
有危險的感覺
作者: jimyan36 (Andrew)   2019-02-04 00:33:00
要上新聞才會改吧
作者: cxz123   2019-02-04 00:44:00
我的台新帳單連輸入密碼都不用,直接打開就看得一清二楚==
作者: CelicaGT (MESMER)   2019-02-04 00:46:00
又有這種個資不值錢論調,我以為來到長輩群組
作者: Puser (你說說看)   2019-02-04 00:49:00
自動扣款沒啥在開帳單 因為原po仔細看帳單內容 姓名卡號都有遮 感覺還好 白痴一點連安全碼都秀出來就很精采平常不要透過別人的設備(wifi熱點 proxy)連網路就好 之前在fb看到中國白帽露一手 就算有https照樣取得資料 跟yo叔一樣會繞過去取資料(? 從此完全不會想連別人的wifi 真的是下巴掉了 BTW ptt也有23跟443之分~然後 我想看帳單都用他們家的App加指紋辦識不用記密碼!!!
作者: xkp74580 (xkp74580)   2019-02-04 01:21:00
誰有興趣無聊看陌生人的帳單有啥 重要的service像網銀有吃https就好了啊 大驚小怪
作者: Raymond0710 (雷門)   2019-02-04 01:22:00
這真的扯
作者: eric525498 (艾瑞克 我肆酒吧)   2019-02-04 01:26:00
扯爆
作者: tonylaio (那是無盡透明的思念)   2019-02-04 07:50:00
給蘋果日報
作者: lookat1205 (go to 台北)   2019-02-04 09:10:00
高調
作者: peiningyu (arpi)   2019-02-04 10:17:00
高調
作者: sm3489 (廢材團結聯盟)   2019-02-04 10:56:00
台新網銀超爛,爛到我公司戶直接換別家用
作者: matlab1106 (牛)   2019-02-04 11:34:00
太扯了 該換別家了
作者: CJ100Lin (微笑工頭)   2019-02-04 11:36:00
台新只再乎趕著推出新產品,完全不在乎品質,這還能相信他嗎?
作者: reifind (磊)   2019-02-04 13:02:00
台新網銀很棒喔,用好幾年了~ 感謝原po我已取消行動帳單
作者: Shane7 (軒柒)   2019-02-04 13:02:00
超扯
作者: apple841027j (苒冉)   2019-02-04 13:13:00
所有個資都要加密哦 跟金管會檢舉資訊部門就要寫檢討報告了
作者: kenzoro   2019-02-04 14:10:00
取消能用app嗎 找不到說 還是要從客服?
作者: yangyush001 (yangyush001)   2019-02-04 14:40:00
好險我是軟體白癡看不懂這篇,當作沒事飄過去。
作者: tomap41017 (絕夢)   2019-02-04 15:03:00
太扯
作者: ChungLi5566 (中壢56哥)   2019-02-04 15:28:00
這個拿去給數聯資安做滲透測試應該滿滿的缺失get只能傳頁數或日期這種不重要的參數機敏性資料還是得用POST來傳另外https還要看標頭有沒有Strict Transport Security
作者: aromagreen (green)   2019-02-04 15:57:00
長知識
作者: prussian (prussian)   2019-02-04 16:20:00
xkp 那方便分享您的帳單連結或無碼帳單嗎? 看看有沒有誰有興趣? 反正您不在意對吧
作者: poui0567   2019-02-04 18:16:00
高調...扯
作者: WanRyan (WAN)   2019-02-04 23:17:00
之前突然跑出行動帳單我還覺得奇怪,怎麼有電子帳單還多這個,好多餘~ 感謝資訊,馬上去取消勾勾了!
作者: a9601268787 (SoHentai)   2019-02-05 03:24:00
這個合規怎麼過的 xD 漏看??
作者: bightb56913 (傻勁旺仔)   2019-02-05 09:59:00
推個 原來這樣阿啊
作者: kemusi (Woods)   2019-02-05 10:22:00
都什麼年代且又是銀行,這真的有混喔
作者: CJ100Lin (微笑工頭)   2019-02-05 13:55:00
是不是應該讓人開始測試了?
作者: fongse (小毛毛蟲)   2019-02-05 20:34:00
現在連部落格都HTTPS了
作者: thunder02 (thunder02)   2019-02-06 00:49:00
高調推
作者: wuchiou (wuchiou)   2019-02-06 13:19:00
文組求翻譯
作者: sejuanigank (sejuanigank)   2019-02-06 17:33:00
理組求翻譯
作者: kenny840719 (龜甲卍肝純醬油)   2019-02-06 23:01:00
換成https又沒多難 連這個都懶得換…
作者: melody1003 (melody)   2019-02-07 23:11:00
麻煩請體諒一下還是有人在用xp系統,基本上應該是80跟443都有開,至於什麼時候關閉就等公告吧!原po少見多怪了!
作者: AnewMitch ( 宜安)   2019-02-08 15:54:00
作者: prussian (prussian)   2019-02-08 21:16:00
銀行早就放棄xp了吧,連 android 4.4都被台新放棄了
作者: pippen2002 ((EJ1547))   2019-02-08 21:27:00
一項都是電子帳單! 幹嘛行動帳單?
作者: jwptt0120 (JW)   2019-02-09 18:15:00
紅明顯 好奇樓主有沒有與客服反映過?想追蹤後續
作者: ss178289 (保羅)   2019-02-09 22:43:00
作者: ttv (天晴)   2019-02-10 12:55:00
預計2019/2月底前上線
作者: lianpig5566 (家庭教師殺手里包恩)   2019-02-11 21:15:00
那要不要體諒還有人在用Windows2000阿

Links booklink

Contact Us: admin [ a t ] ucptt.com