12306對搶票軟體「下手」了

2021-01-08 雷鋒網

對於中國人而言,時至今日春運搶票依舊是春節期間大家最關注的話題之一。央視財經報導,鐵路部門表示第三方軟體搶票的相關機器特徵已經被識別並被實施限制措施。這意味著即使用戶花錢在第三方軟體購買加速服務,購票的成功率也絕對不會像各個搶票軟體顯示的一樣。

12306為什麼要限制第三方搶票軟體?他們的技術如何?

圖片來自中國鐵路微博

限制搶票軟體12306早有準備

春節期間全國交通運力與需求的不配以及鐵路部門飽受質疑的購票系統讓第三方軟體成為了不少人購票的首選。這也帶來了安全和公平性等問題,因此鐵路部門在各方的壓力下持續改進購票系統,最近,12306動作不斷。

2018年11月3日,12306新版上線,新版網站界面UI更加清晰友好,移動頁面屬性更強,購票流程更加便捷,還增加了用戶掃碼登錄功能。2018年12月27日,鐵路部門正式宣布12306正式上線候補購票功能,雷鋒網(公眾號:雷鋒網)了解到12306的候補購票功能指當旅客遇到車票售完的情況,在12306平臺登記購票信息支付預購票資金後,如有退票、餘票,12306系統將自動為其購票,其購票速度和成功率都要強於搶票軟體。

更具體地說,在候補購票實行階段試點的始發地和到達地支持候補購票的列車,當火車票售罄之後會自動開啟候補購票。當然購票人首先需要通過人證驗證,並提交候補票購票訂單後售票系統自動安排網上排隊候補,當對應的車次、席別因退票、改籤等業務產生可供發售的車票時,系統自動兌現車票,並將購票結果通知旅客。


12306官方的候補購票功能上線之時就有不少人認為這是第三方搶票軟體的大殺器。1月,鐵路部門就表示已經對搶票軟體進行了限制。 

搶票軟體的風險

央視財經在報導中提到,中國鐵路總局之所以採取相關措施是因為第三方搶票軟體存在安全隱患,個人隱私信息得不到保障。新京此前報導,有乘客下載了一款搶票軟體後,輸入時間、車次等購票信息,沒一會兒軟體就提示「搶票成功」,但該乘客按照提示將個人信息包括銀行卡和密碼都輸入進去,準備付錢買票時,突然收到銀行發來的提示簡訊,銀行卡裡的數千元被刷走,聯繫搶票軟體的客服,才發現是空號。

上面是買票不成反被騙的案例,然而還有很大的信息洩露風險。鐵道部在2011年開始試水網絡售票服務,並在2011年底兌現了網絡售票覆蓋所有車次的承諾。不過自網絡售票服務開始,用戶信息洩露一直都是12306的困擾。

2014年,報導稱有超過13萬12306的用戶數據在網際網路上傳播售賣。不過,12306網站回應稱,經核查,此洩露信息全部含有用戶的明文密碼,12306網站資料庫所有用戶密碼均為多次加密的非明文轉換碼,網上洩露的用戶信息系經其他網站或渠道流出。

12306還發布公告提醒乘客通過12306官方網站購票,不要使用第三方搶票軟體購票,或委託第三方網站購票,以防止個人身份信息外洩。同時還提醒稱,部分第三方網站開發的搶票神器中,有捆綁式銷售保險功能,請乘客注意。

在利益的驅使下,信息洩露的問題並沒有好轉的跡象。2018年12 月 28 日,Freebuf 稱,「圈內又在傳一張疑似12306洩露數據暗交易的圖,春運搶票高峰還沒到,黑產分子就已經出手了」。據稱,這份數據包括 60 萬帳戶信息,詳細到除了ID、手機號、密碼之外,連姓名、身份證、郵箱、問題及答案然都有,根據安全問題很可能能夠直接申訴獲取其它平臺帳戶的重要信息。

此外,還包括每個帳戶中添加的聯繫人信息,涉及姓名及身份證號,這些聯繫人數據總量高達410萬。中國鐵路微博當日闢謠稱12306網站未發生用戶信息洩露,同時再次提醒用戶避免非正常渠道購票帶來的風險。

雷鋒網在當時的報導中指出,經多方了解,業內人士認為此次的數據洩露可能是第三方搶票軟體被攻擊或歷史數據的清洗。要知道,第三方搶票軟體不僅能獲取核心的商業信息(如價格、用戶信息等),還會擾亂正常用戶的活動(如搶購、惡意刷票等),第三方會獲得越來越多業務營收,但12306的信譽以及核心數據等方面則會遭受損失。

由此,我們就更能夠理解12306為什麼要上線候補購票的功能。

12306可能是這樣限制搶票軟體

那麼,鐵路部門是如何識別第三方軟體搶票的相關機器特徵並被實施限制措施?由於12306並沒有公布其具體的限制技術,因此雷鋒網詢問了業內專家,專家表示具體的原理不便講,但可以判定的是搶票軟體是程序(機器人)自動運行,屬於爬蟲一類。

因此我們可以參考防爬蟲的對應方式,以防爬蟲的四種思路:特徵庫直接封禁、JS無感人機識別、行為異常檢測和威脅情報庫去了解。第一種需要藉助安全人員豐富的經驗,他們往往能很快從訪問日誌中看出有無異常行為,比如正常用戶不會直接請求的頁面訪問卻不帶任何referer、從主域名跳轉過來的請求不帶任何cookie、request body中包含一個大量重複的手機號,這些明顯或不明顯的「特徵」,都可以作為第一道爬蟲檢測策略——特徵封禁。

除了訪問控制,通過JS採集網頁環境中的操作行為、設備硬體信息、指紋等特徵來判斷請求是否來自於自動化工具也是常見的思路。不過,雖然思路簡單,但在沒什麼秘密的前端對抗環境中,確保採集到的信息和風險判斷模型的準確性卻是專業的安全團隊投入相當大的精力來建設的能力。

但是,特徵匹配因具備很強的對抗特徵,是最容易繞過的防護規則,這就涉及到行為異常行為檢測。說到行為,大部分人第一反應肯定是限速,不過限速有許多需要思考的細節問題。另外, 從UBA(UserBehavior Analysis)角度去建模也是一種不錯的思路,機器學習能夠綜合多個觀察角度和維度去識別爬蟲,增加了繞過和對抗的成本,這是相對於規則類防護的一個優勢。而且,針對一些精心構造的低頻、離散IP,機器學習可以很好的彌補規則檢測的短板。

威脅情報庫用一個例子來說明,機票向來是爬蟲重點關注的對象,一個黃牛或旅行社背後的爬蟲往往會光顧各大航司以獲取最全的票價信息,所以當檢測到一個爬蟲光顧了ABCDE航司後,他爬X航的概率大嗎?當然。 這個不是假設,而是已經在實際的流量中發現的行為。

由此拓展開,基於一定的模型生成在多家航司網站上有過可疑行為的,實時的爬蟲庫,這就是典型的雲上協同防禦模型。這樣對於新接入的X航來說,甚至可以用情報的思路把防護做到事前。

至於12306到底是採用了哪些技術,還需等待確認。

雷鋒網認為,從安全性的角度看,從12306官方渠道確實相對更有保障,但相信許多用戶不使用12306網站和APP是因為對其體驗非常不滿。因此,從需求的角度看第三方搶票軟體仍有很強的需求,並且12306的限制與搶票軟體的對抗將會一直持續,直到春運的關鍵問題發生變化。

本文參考阿里雲安全公眾號君揚作者的《一場無休止的戰爭 淺談縱深防爬的」抗戰「 之路》

相關文章:

鐵總否認,那暗網超 400 萬 12306 用戶數據是從哪洩露的?

尷尬!我被有償搶票軟體騙了,這貨居然搶不過12306

雷鋒網原創文章,未經授權禁止轉載。詳情見轉載須知。

相關焦點

  • 搶票軟體成功率大不如前 12306限IP還推出候補購票
    付費搶票未必能搶到票在北京工作的劉先生告訴新京報記者,他手機上沒有安裝12306官方客戶端,因為12306官方沒有實時監控餘票、自動購票功能。「第三方購票軟體能幫我自動監控餘票併購買,雖然不是每次都能搶到票,但比12306官方軟體好用。」
  • 12306候補購票功能上線 速度成功率優於搶票軟體
    12306候補購票功能上線 速度成功率優於搶票軟體 2019-01-07 16:01:37來源:羊城晚報作者:${中新記者姓名}責任編輯
  • 被鐵路售票官網屏蔽的搶票瀏覽器:12306 我想和你談談
    東方網9月12日消息:據《東方早報》報導,從昨天起,國慶小長假火車票開賣,鐵路購票網站12306與搶票軟體公司的「屏蔽戰」也隨之爆發。昨日上午,12306網站開始對搶票瀏覽器進行屏蔽,急得個別搶票IT公司大叫要和12306「談談」。
  • 12306火車票官方搶票全攻略 候補購票到底怎麼用?
    以前的搶票軟體,只需要用戶開啟搶票功能即可搶票。到了現在的搶票軟體搶票軟體或APP,除了要用戶設置搶票功能外,還要用戶到處群發拉人助力,說是越多人助力越快越有希望搶到票,甚至還有加點所謂的手續費來提高搶票成功率的操作。
  • 掏錢越多得票機率越高 搶票軟體有償服務是網際網路版黃牛?
    鐵路方:12306推出「候補購票」新功能,未授權其他網站或App價格監管:有償搶票服務費屬市場調節 無統一定價 搶票軟體不等同於黃牛律師:有償搶票侵犯他人公平交易權,實際上是走在法律灰色邊緣地帶
  • 12306候補購票搶票成功率高不高 一定能搶到票嗎
    馬上就是一年一度的春運了,跟很多人都要開始回家搶票了。但是由於客流量太大了,很多人都沒買到車票,不過大家可以候補購票。但是12306候補購票成功率高嗎?看看下文的介紹。  候補購票一定搶到票嗎  據介紹,候補購票功能不收取額外費用,搶票速度和成功率均優於搶票軟體,每名用戶可提交1個候補訂單、選擇2個相鄰的乘車日期、預訂3張車票。  截至2019年1月30日,候補購票兌現成功率接近80% 。
  • 用身份證生成器軟體 黃牛搶票瞬間圈走一列車票
    原標題:黃牛搶票軟體瞬間圈走一車票:轉手做多加百元   專案組民警在北京一嫌疑人住處繳獲大量贓款及作案工具   專案組民警從溫州將嫌疑人梅某押解回京 攝/法制晚報通訊員 王海蛟   法制晚報訊(記者 張雷 王海蛟 李鵬) 通過搶票軟體
  • 12306都有了候補下單,還在用加速包這種東西?
    儘管我國的鐵路建設近年來已經取得了全球矚目的驚人成績,但運力不足依舊在現階段還是客觀存在的,因此也讓「搶票」成為了每一位遠行客的共同煩惱。說到搶票,自然就不得不提到網絡上各式各樣的的相關軟體了,想必不少朋友進來也或多或少會在社交軟體上收到來自親朋好友發來的「求助力」連結。咋一看相比於自己去唯一指定購票平臺12306買票,搶票軟體這種「高科技」似乎更讓不少人心安。
  • 春運玄學:攜程飛豬去哪兒們的搶票加速包,到底靈不靈?
    自2011年12306支持網絡購買火車票後,春運搶票的「主戰場」已經從線下火車站、代售點轉移到了線上,儘管鐵路總局已經多次向公眾強調,應在官方網站或APP上購票,但還是攔不住市面上許多搶票軟體的出現。購票回家的熱切期盼催生了搶票軟體的大市場,據不完全統計,目前市面上運營的搶票軟體有近60家,包括智行火車票、 高鐵管家、攜程、美團、飛豬、同程藝龍等均提供搶票服務。
  • 超級搶票機,春節最佳神器,每個人都用的到!
    如果同學們也有這樣的苦惱,那麼今天立哥推薦的這款神器可以幫你解決搶票問題。它的名字叫做:【超級搶票機】相信同學們平常一般使用12306官方、攜程、飛豬、智行等工具,雖然他們確實有時候很方便,但是如果遇到沒票搶票的話就需要很多繁雜的過程,比如需要找人加速、開通會員等操作。
  • 2019春運搶票必看:12306放票規律是什麼
    12306放票規律  提前20天  晚上19:00放20天後的動車組車票和Z字頭車票。  提前18天  早晨8:00放18天後的動車異地票以及一小部分Z車異地票。和提前3天搶票類似,如果沒能有剩餘的,那麼也就不會放出來。  提前1天  下午17:00,放某些特定車次的加掛車廂。鐵路部門會統計和分析每天各線路的客流情況,在一些線路的重點列車上加掛1-2節硬座或硬臥車廂。  提前1天  下午18:00,放車站窗口票抽屜票。
  • 2020春運火車票黃牛披上馬甲,搶票app看著「黑科技」,還看運氣
    現在12306的App本身「候補購票」功能,讓乘客在沒有買到票的情況下,能夠在官方網站上登記候補購票排隊等待,一旦有票將按順序自動補上。可網絡上依舊有一堆搶票的服務(新黃牛),加速包、VIP會員等搶票軟體收費花樣多,這些APP靠譜嗎?花錢買的是服務,還是「運氣」?
  • 回家的誘惑|大學生搶票實錄
    繁忙的考試周,搶票也如火如荼地進行著,考場都還沒有進,就擔心著下午售票到開放時間點能不能買得到票。回家,像是一個巨大的誘惑。而現實卻是這樣的一個學期下來,所有的辛酸苦辣仿佛一瞬間化為甘泉。迫不及待地離開眼前這座城市,投入家鄉的懷抱,臉上洋溢的幸福藏都藏不住。
  • 12306網站的候補票功能還是有用的
    還有一個月就要過年了,大家估計現在最忙的不是工作,估計是忙著搶票,時刻擔心今年能不能搶到火車票,每年的火車票都是那麼難搶,很多人一直在抱怨,為啥12306買不到火車票,而其他第三方就能買到票?事實真的是這樣嗎?
  • 黃牛P圖騙春運票款 網際網路平臺有償搶票你怎麼看
    但,這些搶票平臺真的有用嗎?邦哥在知乎上看到了這樣一個回答:想買個回家的高鐵票,但是票量顯示餘額為0,於是就分別在淘寶和攜程開始搶票。但幾天之後,登錄自己的12306網站發現,上面一等座餘票有20多張,二等座有70多張。然後去兩個軟體分別看了下,都還在搶票中。
  • 春運搶票大戰啟動 桔子瀏覽器助你快人一步
    在往年搶票戰中表現不俗的桔子瀏覽器也於今日正式發布搶票專題頁面,宣布正式啟動2016年春運搶票計劃,助力億萬用戶的回家之路。簡約升級 全自動功能實現快速下單眾所周知,12306官網為避免刷票開發了繁複的驗證碼系統。購票者在購票過程中,需要多輪填寫驗證碼,不少人也因此與回家的車票失之交臂。
  • 12306開放候補購票槽點多多?
    中秋國慶雙節即將來臨,一場無聲的「搶票」大戰已經全面打響。很多人都陷入了被12306「支配」的恐懼中,尤其是放票的那一瞬間,緊張程度不亞於高考放榜。近日,深圳市民曾女士在奧一網反映,自己在12306手機APP準時搶票,網速也不慢,但一到開售時間點,所有的票都沒了,只能靜等候補票,這是為什麼?
  • 飛豬登陸不上12306火車票網上訂票官網是怎麼回事?
    用過飛豬買火車票的夥伴可能都知道買票之前還是需要登錄12306輸入帳號的,那如果遇到飛豬登陸不上12306的情況我們應該如何處理呢,小編接下來就為大家解答一下,希望可以儘早解決您的疑問。  現在不管是攜程還是去哪兒都需要您自己在第三方平臺登錄12306帳號才能買票、都是這樣的,都需要12306的帳號,登錄不上需要重新涮新一下,這中間會有一個過渡時間,可能由於網絡問題可能是系統的問題。  來看看飛豬怎麼購票:  1. 我們先在APP市場,下載安裝一個「飛豬」APP。  2.
  • 男子製售搶票軟體為黃牛技術維護 將被移交檢方
    來源:新京報網原標題:男子製售「搶票軟體」為「黃牛」技術維護,將被移交檢方 新京報訊(記者 劉洋)熱門演唱會門票經「黃牛」轉手,炒至「天價」,而「黃牛」搶票靠的是軟體。新京報記者今日(11月13日)獲悉,廣東廣州、東莞兩地警方聯手於日前破獲一起「刷機黃牛」案,犯罪嫌疑人陳某利用電腦程式銷售、製作搶票軟體,專門賣給「黃牛」用於搶票。廣州市公安局南沙分局刑警大隊表示,南沙警方將於近期以涉嫌提供非法侵入計算機信息系統工具罪將陳某移交檢方。
  • 搶票加速包就是穿了馬甲的黃牛?言重了 - 新京報 - 好新聞,無止境
    最近,有文章認為,搶票加速包,或者更實質地說,付費搶票就是穿了馬甲的黃牛。這種說法似是而非,它或許適合大多數人的樸素直覺,但不符合客觀理性的分析。搶票軟體有現實需求先從法律角度來看。在售票非實名制時代,黃牛買到票後,在加價出售的時候是售給不特定的人的,價高者得;低買高賣,且賣給不特定的人。