電子身份驗證有漏洞 身份信息在黑市上被明碼標價

2021-01-08 中國網

5月16日,有報導顯示中國銀聯通過大數據統計分析,得出個人網絡財產安全的「蟻潰之堤」——個人信息洩露是90%電信詐騙案件成因。

這意味著,在網絡世界中,別人可以通過證明「他是我」,藉由「我」的身份「招搖撞騙」,擄走「我」的財產。在安全專家的語系裡,這樣的產業鏈條被稱為黑產。亞信安全副總裁陸光明表示,「從產業規模看,2016年底我國網絡電子認證市場還不到200億元,但是黑產的規模已經高達千億元左右。」

網絡可信身份認證該出手了。「《中華人民共和國居民身份證法》確定居民身份證是公民身份管理的可信依據,網絡身份驗證也需要可信度、權威級相當的可信平臺。」中國工程院院士沈昌祥在日前召開的C3安全峰會上表示,網絡身份可信驗證工作刻不容緩。

身份信息在黑市上被明碼標價

「850塊錢,就能買到開房記錄、列車記錄、航班記錄等11項個人隱私數據,在身份黑市上,隱私的買賣是被明碼標價的,能夠用於製作假通緝令等的身份證戶籍信息,一條只需要10—40元。」中國科學院信息工程研究所副所長荊繼武展示了一張明晰的價碼帳單,仿造一個企業身份信息的「五證」僅需要千元左右。無論對於自然人還是法人來說,我國網絡信息保護的形勢都非常嚴峻。

「易獲得」是個人電子信息難以規避的「軟肋」。安全領域內,八成以上的信息洩露由內部人員所為。「很少有黑客願意花那麼大的代價從外攻破系統獲取信息,從內攻破是更便利、更容易的。」陸光明說。

「既然防不勝防,能不能讓這些偷竊洩露來的信息分文不值呢?現實生活中身份證的使用對此提供了很好的借鑑。」陸光明說。

如何讓網絡身份認證與現實身份認證一樣「強有力」「無漏洞」,成為一個系統工程,關係到新技術應用、新體系構建、以及與已有法律體系的共享共建。國際上,歐盟2006年出臺了開展網絡可信身份體系建設的法規。美國2011年公布網絡空間可信身份國家戰略,提出10年時間建設美國網絡身份體系。

網絡身份驗證難有「防騙」功效

當下使用的網絡身份驗證難有「防騙」功效,沈昌祥將問題歸納為3類:方法不安全、難保真實性;欠公平公正、難防篡改;缺乏法律效力、難以執法。沈昌祥解釋:「例如大量匯集在微信、支付寶上的個人信息,雖然是實名認證,但隸屬於第三方企業,難以保障它們的不可更改性、不可複製性。」

陸光明對此持相同觀點,他表示,在國外以企業公信力作為社會公信力的商業行為居多,例如谷歌的網際網路帳號可用作其他跨行業的社會認證。但是,Facebook的身份數據洩露,嚴重到甚至可能會對美國高層政策施以影響,這一事件令人對這種模式的安全性產生顧慮。

被洩露之外,被利用更使身份信息安全問題「雪上加霜」。陸光明說,韓國2011年就爆發過一次非常嚴重的身份數據洩露事件,當時有3500萬用戶數據洩露,佔當時韓國網民的95%左右。此事使得韓國政府開始限制網絡身份收集,也宣告了其網絡實名制的結束。

「身份非法買賣嚴重影響網絡實名制的實施效果。」荊繼武說,身份黑市交易可以將個人的網絡身份綁定到一個完全不屬於本人的現實身份上。

「黑戶」的存在,不僅侵害了可能並不知情的個人的利益,也使得真正需要準確掌握身份信息數據的電商深感困擾。「一家電商的責任人表示,他每天有幾十萬新註冊用戶,其中有很多黑產用戶,電商企業需要花費很多精力、成本去校驗新用戶,將『黑戶』挑揀出來,確保系統安全。」陸光明說。

荊繼武總結道:「現有的身份信息管理技術手段單一、難奏效,需要完備的身份信息數據管理體系。」

搭建有公信力的第三方驗證平臺

「一些網際網路公司開發的APP,註冊時需要身份證、姓名、電話等信息。我相信很多人都不願意透露、被捆綁。」陸光明說,用戶很難確定企業是否會將這些信息挪作他用。

通過搭建第三方平臺的方法,或能解決這個「隱患」。

陸光明表示,一個保有用戶信息的第三方認證平臺,可以幫助網際網路企業認證用戶、也確保用戶的信息只用於約定的用途。「對於新型網際網路企業來說,平臺把認證結果反饋給企業,企業獲得的是平臺處理過的可信的用戶認證。而用戶(消費者)需要面對的則是一個有公信力的平臺,而不是多個信息不對等的企業。」

先前已經聚集了大量客戶信息的淘寶、微信等已經開始擔負起這樣的角色,目前,已經有「授權認證」等模式,讓用戶無需再次註冊新應用的帳號。荊繼武表示,背後基於多模式多安全等級的電子認證技術,也保證了「不同等級的資料庫使用者,能夠接觸到的信息是不同的。」

「基於龐大的網際網路用戶數據基礎,亞信安全之前就曾做過類似的平臺構建。」陸光明說,隨著國家網際網路+政務戰略部署的提出,亞信安全希望構建一個能夠打通政務體系的、擁有法律效力的認證平臺。

目前國家層面正在構建具有法律效力的權威性公民網絡電子身份標識基礎設施,並加快與電子身份應用相關的技術和標準的研製推廣工作,未來將會加速構建和網絡電子身份基礎設施配套的基礎服務能力,基於網絡電子身份標識基礎設施將會出現更多的行業化、跨領域的高可信、互信任的認證平臺系統。

陸光明介紹,由國家不同部委授權建設,亞信安全參與搭建統一的身份信息認證平臺,不僅僅要完成個人身份認證業務,還提供涉及到法人、營業執照等證照信息的認證服務。縱向來看,整個平臺包括國家中心平臺的建設,也包括中心平臺與各個部委、各省市的對接建設。

為了擔負起龐大的信息處理量,平臺將構建分布式的數據存儲,並推動數據共享,打破數據孤島,推進電子籤名應用等,以期形成跨行業的身份信息認證的傳遞和互認。通過推動單緯度、單系統、特定場景的可信身份,向多維度、綜合性、可交叉的可信身份體系,助力網絡安全身份體系發展。

相關連結

新技術讓網上身份識別更可靠

居民身份證作為電子法定證件,本身兼有「線下」和「線上」法律作證的地位。沈昌祥表示,2代身份證識別體系建設時,預留了指紋識別的埠,當時由於種種原因暫時未被整合的認證手段,最近可能再被啟用。

「公民網絡電子身份標識基礎設施將融合各種新技術。」陸光明說,企業將持續創新可交互、易操作、高可信的新型認證技術,例如聲紋識別、指紋識別、相貌識別等。

之前的身份可信判斷,通過「我所擁有+我所知道」,未來將轉向「我的特徵+我所知道」。也就是說,之前「我擁有」的u盾、簡訊驗證碼+口令等方式,將被替換「我」特有的指紋、聲紋、面相+口令等方式。通過新技術的加入最大限度做到只有「我」才能證明「我自己」。

在系統底層建設中,陸光明介紹,目前平臺的主流技術仍是基於強密碼實現安全保障,並會適時利用安全大數據,進行態勢感知的風險預測和控制。對於新興的區塊鏈技術、時間戳等安全保障方式,平臺將做到埠預留。

巨大的用戶量是對該平臺的另一個嚴峻考驗。據統計,2016年支付寶實名用戶達到4.5億人。與之相比,要構建覆蓋中國全體居民以及法人單位的統一身份認證平臺,數據處理量可想而知。

為此,亞信安全諮詢戰略總監吳大明表示,平臺在建設和使用的過程中將會不斷有新的應用加入,因此平臺具備可擴展。一個公民出生、入託再到上學,需要跑到各個地方去辦各種手續的體驗,未來可能變成可跨省、隨時辦。

相關焦點

  • 電子身份驗證有漏洞:花850元就能查開房和航班信息
    亞信安全副總裁陸光明表示,「從產業規模看,2016年底我國網絡電子認證市場還不到200億元,但是黑產的規模已經高達千億元左右。」網絡可信身份認證該出手了。「《中華人民共和國居民身份證法》確定居民身份證是公民身份管理的可信依據,網絡身份驗證也需要可信度、權威級相當的可信平臺。」中國工程院院士沈昌祥在日前召開的C3安全峰會上表示,網絡身份可信驗證工作刻不容緩。
  • 在敘利亞黑市上,年輕女子被明碼標價進行出售,最低只要67元
    這不免讓人想到內戰漩渦裡的敘利亞,少女在黑市上被明碼標價,讓人心生哀憐。敘利亞是一個深受炮火困擾的國家,長達8年的敘利亞內戰,使得他們國家哀鴻遍野,其中,很多都是被餓死的人。一些民眾只能背負難民的頭銜四處逃亡,連溫飽都無法解決,別談什麼生與死了。很多的人為了有一口飯吃,不至於被餓死,都紛紛地加入了軍隊。
  • 手機身份驗證有漏洞?OPPO區塊鏈專利曝光,或成最佳解決方案
    關於智慧型手機行業牽手區塊鏈的消息比比皆是,比如早些時候HTC Exodus智慧型手機就選擇用比特幣和以太幣購買……但真正意義上將區塊鏈技術應用到智慧型手機上的卻少之又少。2020年4月15日,OPPO申請了一項名為「基於區塊鏈的身份驗證方法、裝置、存儲介質及電子設備」的發明專利,相比所謂的區塊鏈手機,OPPO此專利將區塊鏈技術應用於身份識別,顯然更有實際意義。
  • 敘利亞黑市:女性被明碼標價出售,最低300元,什麼都能買!
    當今社會雖然說沒有大型戰爭,但是局部戰亂不斷,諸如曾經是世界上古老文明國家的敘利亞,如今正經歷著炮火洗禮!如果說戰爭帶來的災難是什麼,最生動的解釋便是看看那個國家的女人,在這個古老文明國家裡,不少女人在黑市上被明碼不標價出售!
  • ApacheShiro身份驗證繞過高危漏洞的預警通報
    近日,Apache官方公布了Apache Shiro身份驗證繞過高危漏洞和Apache Dubbo反序列化高危漏洞。遠程攻擊者通過Apache Shiro身份驗證繞過高危漏洞可繞過身份驗證,通過Apache Dubbo反序列化高危漏洞可造成惡意代碼執行。
  • 戰爭中的敘利亞:女人成熱銷「商品」黑市明碼標價,最低僅有68元
    說起敘利亞很多人想到的就是,一個因為戰亂而飽受摧殘的國家,在這樣的背景下,最痛苦的就是生活在水深火熱之中的百姓,尤其是敘利亞的女性,竟被在黑市明碼標價出售,價格最低只有68元人民幣。曾經的人間天堂變如今的地獄?
  • 敘利亞8年戰爭慘狀,女性在黑市明碼標價,最便宜只要50美金
    導語:敘利亞8年戰爭慘狀,女性在黑市明碼標價,最便宜只要50美金距離第二次世界大戰已經過去75年,一些沒有經歷過戰爭的人,總以為戰爭是兒戲,一場戰爭過後就會產生新的秩序,而自己的生活可能也會變得好一點,帶著這樣想法的人其實不少,這些人忘記了戰爭的殘酷性
  • 對兩個D-Link路由器身份驗證繞過漏洞的分析
    這些漏洞存在於HNAP協議的處理中。https://supportannouncement.us.dlink.com/announcement/publication.aspx?name=SAP10157我們將首先研究CVE-2020-8863,以熟悉HNAP的身份驗證方案。
  • 抖音認證發現身份被佔用 冒用帳號有20多萬粉絲
    刷刷抖音,是當下很多人 放鬆休閒的選擇,還有一些抖音上的用戶,開始嘗試通過直播帶貨 來增加收入,也是一種不錯的嘗試。最近,觀眾楊小姐向我們反映,她一直有一個抖音號,粉絲也不多就26個。最近,她想開個抖音直播,嘗試一下,發現直播需要實名認證,於是她就填寫了身份證號、姓名,可系統卻提示,她的身份信息已經被另一個抖音號使用了。
  • 雲安全日報210104:Debian InfluxDB資料庫發現身份驗證繞過漏洞...
    1月1日,Debian InfluxDB時序型資料庫發現身份驗證繞過漏洞,需要儘快升級。以下是漏洞詳情:漏洞詳情來源:https://www.debian.org/security/2021/dsa-4823CVE-2019-20933 CVSS評分: 9.8 嚴重InfluxDB是由InfluxData公司基於Go語言編寫開發的一個開源時序型資料庫。它著力於高性能地查詢與存儲時序型數據。
  • 敘利亞黑市上,女人明碼標價成「搶手貨」,1000元全場隨便挑
    戰爭對於國家來不是什麼好事,只要有戰爭的地方就避免不了傷亡,對於人民來說,和平就是最寶貴的財富。在現代社會中有一個國家已經持續進行了十年的戰爭,並且到現在還沒有結束,這個國家就是敘利亞。敘利亞戰爭是國內兩股勢力的鬥爭,也就是說敘利亞已經持續了十年的內戰。
  • 12306網購火車票身份驗證有延時
    原標題:12306網購火車票身份驗證有延時    3月1日起,鐵路12306官方售票網站開始進行註冊用戶身份驗證。記者使用發現,虛假名字、身份證號的辨偽靈敏度顯著提高,虛假信息無法進行核實。但部分真實信息核實也出現驗證延時的情況。此外,一些第三方搶票軟體也對12306這一新功能進行了測評,發現仍然存在漏洞。
  • 敘利亞內戰9年,女性在黑市被明碼標價,比電視機都便宜
    戰爭對於每一個人來說都非常可怕,比如二戰時期最慘烈的蘇德戰爭,在當時每隔2分鐘就會有一名士兵失去生命。這些士兵不僅自己會面臨死亡,還要每天都親眼目睹同伴一個一個地倒下。就算從戰場退下來之後,在夜晚降臨時,這些上了戰場的士兵也會夢到昔日的場景,會做噩夢,有戰爭後遺症的士兵只能夠依靠安眠藥來入睡。可見戰爭的殘酷。對於普通人而言,戰爭會讓他們失去朋友,親人,甚至是所有的一切。但戰爭還是持續地出現在世界上的各個國家之中,似乎永遠都沒有真正消失的那一天。
  • 460元即可購買實名號 黑市上,微信號這樣明碼標價
    原標題:460元即可購買實名號 黑市上,微信號這樣明碼標價 「我很信任這個微信號,才跟著投資的,沒想到是一個騙局。」近日,眉山市丹稜縣市民李婷(化名)告訴民情熱線記者,不久前,她按照當地一個運營多年的便民服務微信號「丹稜百事通」的推薦,進行了理財投資,結果15萬元打了水漂。「當地像我這樣上當的人不少。
  • 雲安全日報201201:紅帽身份驗證訪問控制系統發現SQL注入漏洞,需要...
    Red Hat Single Sign-On是美國紅帽(Red Hat)公司的一個身份驗證和訪問控制系統。該工具負責為系統的身份驗證和訪問控制功能,支持大多數身份驗證協議(Oauth、OpenId Connect)等,並可輕易集成OpenShift和Red Hat中間件等多數產品。12月1日,RedHat發布了安全更新,修復了Red Hat Single Sign-On中發現的SQL注入漏洞。
  • 人民日報:除掉個人信息交易「地下黑市」
    順藤摸瓜,無錫警方發現了一個自發形成、結構鬆散的「地下黑市」,不法分子通過網絡軟體、聊天群串聯,形成一個完整的非法交易市場。在這裡,個人徵信、銀行帳戶等數十種公民個人信息被明碼標價、掛牌出售。在「淨網2018」專項行動中,無錫警方破獲一起境外侵犯公民個人信息案,專案組分赴湖南、廣西等地以及緬甸開展多輪次集中收網行動,抓獲犯罪嫌疑人113名,打掉信息源頭30餘個。
  • 敘利亞女性有多不幸?年輕女子在黑市被明碼標價,65元便可領走
    從2012年9月起,大量的敘利亞人民為了躲避戰爭而變成了國際難民,據不完全的統計,從2011年至2017年,約有46.5萬敘利亞人死在了戰爭中,無數人流離失所,衛星照片顯示,
  • 網售銀行卡明碼標價 收購、出售形成完整利益鏈
    網售銀行卡明碼標價根據「卡販子」發布的廣告信息,《證券日報》記者近日加了幾名自稱「售銀行卡」的社交帳號,當通過驗證表達購買需求後,均收到了類似的回覆:各行的銀行卡均帶開戶二代身份證、密碼條、網銀U盾、開戶綁定預留的手機號碼卡(已實名)、借記卡/儲蓄卡。
  • Red Hat 紅帽身份驗證訪問控制系統發現 SQL 注入漏洞,需儘快升級
    Red Hat Single Sign-On 是美國紅帽(Red Hat)公司的一個身份驗證和訪問控制系統。該工具負責為系統的身份驗證和訪問控制功能,支持大多數身份驗證協議(Oauth、OpenId Connect)等,並可輕易集成 OpenShift 和 Red Hat 中間件等多數產品。
  • 戰爭有多無情?敘利亞女子在黑市被明碼標價,比電視機便宜
    幸好有敘利亞周邊的大國進行幹預,也帶動了敘利亞的整體經濟,敘利亞也從多年的戰火中走出來,慢慢的走向穩定和和平,這對敘利亞的民眾來說無疑是一個天大的好消息。 而已經熟悉並且長期經歷戰火的人,早已經為了生存下去能夠變得不擇手段,據說敘利亞的女性地位,本局底下在經歷了長期戰爭之後,更是能夠明碼標價的當做商品進行售賣。