12306接入360「補天」漏洞響應平臺獲專家讚許

2020-12-11 速途網

  記者最新獲悉,12306在數據洩露事件後,為了最大限度地保護信息安全,已經接入360「補天」漏洞響應平臺,正主動懸賞徵集和處理漏洞。

  12月27日下午,安全專家「趙武360」發布微博稱:「12306目前已接入補天漏洞響應平臺,參與私有SRC計劃,積極收集和處理漏洞。希望各位安全專家負責任的提交和協助漏洞修復。」

  微博發布數分鐘後,多位安全專家轉發,並對鐵路部門本次對信息安全的重視和對處理漏洞的積極態度表示讚許。

圖:首席信息安全官網創始人張百川轉發微博並表示讚許

  記者從360「補天」漏洞響應平臺上看到,認證為中國鐵道科學研究院(網站:www.12306.cn)
的廠商已經為兩位27日提交漏洞的白帽子黑客分表發放了1000元人民幣獎金,這兩個漏洞的危險等級都評估為「高」。該平臺上,白帽子黑客們提交的12306漏洞共計15個,其中高危等級的漏洞就有11個。

圖:「補天」漏洞響應平臺上,12306正在懸賞收集漏洞

  此前,12306被爆出數據洩露事件,受到了大眾的廣泛關注。鐵路公安證實,犯罪嫌疑人採用「撞庫」方式,非法獲取了12306用戶數據。

  隨後,360公司稱,12306之所以被「撞庫」,很可能是其手機APP漏洞導致。360「補天」漏洞平臺發現,12306手機APP登陸接口可被黑客惡意利用,無限次嘗試撞庫破解。

  據了解,這次12306加入的360「補天」私有SRC(Security Response
Center,安全應急響應中心),可以發動全網有貢獻精神的網絡安全專家,為企業提交安全漏洞,採用SRC方式提交的漏洞不會對外公開。

  數據顯示,國內有超過95%的網站存在漏洞,超過40%的網站存在後門。因此,網際網路上每天都在爆發「拖庫」事件,從普通網站到手機應用軟體,用戶信息隨時有大批量洩露的可能。事實證明,SRC模式可以非常有效且快速的獲取企業安全漏洞信息,提高企業安全防禦能力。

相關焦點

  • 360補天推眾測服務 旨在白帽與企業共贏
    【IT168 評論】20164月9日,「為專注者喝彩」為主題的補天2015年度頒獎暨新品發布會在京舉行,補天作為中國最大的漏洞響應平臺僅2015年就發現漏洞70333個,匯聚18652名白帽子,在本次會議上,補天平臺首次推出為企業量身打造的補天眾測服務,並對2015年的挖漏洞白帽子黑客明星重獎。
  • 360趙武:補天平臺將讓「白帽子」成為一個職業
    近日,「補天漏洞響應平臺」上線。補天平臺負責人、360網站安全總監趙武在接受媒體採訪時表示,「補天」不只是一個連接企業與白帽子的專業平臺,還將推動白帽子從「愛好者」走向「職業化」。為了推動企業及時發現並修復漏洞,360近日發布全新的安全平臺——補天漏洞響應平臺(butian.360.cn)。補天平臺負責人、360網站安全總監趙武在接受媒體採訪時表示,補天將幫助企業建立SRC,以更快更及時修復漏洞。同時還將吸引更多的白帽子加入到挖漏洞補漏洞的行業,「讓白帽子成為一種合法賺錢的手段,甚至成為一種新的職業方式」。
  • 補天:給黑客一個平臺 換網絡一份安寧!
    白帽雲集 補天白帽大會順利召開  3月30日,補天白帽大會在深圳舉行。大會由補天漏洞響應平臺主辦,指導單位包括國家網絡與信息安全信息通報中心、國家計算機網絡應急技術處理協調中心、中國信息安全測評中心和國家信息技術安全研究中心。
  • 12306接入360電話號碼認證平臺 手機搶票安全又貼心
    為了方便學生暑期購票,360已經將12306接入360電話號碼認證平臺,打造專屬的鐵道部官方搶票名片。學生們在訂票時不僅可以快速撥通,更避免接到詐騙電話。記者發現,360為鐵道部官方訂製的來電顯示頁面涵蓋官方訂票電話、用戶評價、客服電話、官方網站等信息,若學生在電話訂票時遇到難題,還可以點擊「快速訂票」進入360搶票頁面,為學生訂票提供多種渠道,既快捷又方便。
  • 360稱O2O上門服務存信息洩露風險
    原標題:360稱O2O上門服務存信息洩露風險 昨天,來自360補天漏洞平臺的數據顯示,近一個月來,不斷有O2O網站、APP被曝出有漏洞,多達數十萬條的個人信息面臨洩露風險。 在補天漏洞響應平臺上,記者看到一個白帽子黑客提交的編號為「QTVA-2015-271007」的漏洞信息,信息廠商是一款生活服務類軟體,主要經營上門足療保健項目。通過漏洞,顧客的暱稱、聯繫電話、家庭地址、上門足浴項目、夜間服務費用等等一應俱全。
  • 補天啟動2020校園行活動 打造川渝「白帽直通車」
    為加強校企合作,進一步提升網絡安全基礎人才實戰技能,補天平臺校園行團隊近日走進了川渝地區的西南大學、重慶郵電大學、成都信息工程大學、電子科技大學、成都理工大學和西南石油大學等6所高校,攜5位頂尖安全攻防專家,通過行業趨勢展望、最新實戰經驗分享、職業技能培訓,提升學生們的技術實力,拓展視野
  • 360發布《2016年中國網際網路安全報告》
    【IT168 資訊】近日360網際網路安全中心發布了《2016年中國網際網路安全報告》(以下簡稱《報告》),《報告》對個人及政企所面臨的惡意程序、釣魚網站、電信騷擾、安卓系統漏洞、網絡詐騙、IoT安全、網站安全、DDOS攻擊、網絡掃描、郵件安全、工控安全、APT、應急響應等安全威脅情況做了全面介紹,報告顯示,國內46.3%的網站存在安全漏洞
  • 12306未發布「洩密查詢」 專家建議修改登陸密碼
    根據鐵路公安機關發布的最新消息,事件基本可以還原為,先收集其他網站洩露出的用戶名和密碼,再通過撞庫,嘗試能否進入12306。這個事實可以得出兩個結論:第一,用戶信息並不是12306直接洩露的;第二,受害者大多是僅靠一套用戶名和密碼「走天下」。  事件並沒有就此結束。360補天漏洞平臺經過進一步檢測發現,12306手機APP存在漏洞,才可能導致自動化撞庫得以實現。
  • 比亞迪雲服務再曝重大安全漏洞 回應稱360描述不實
    昨天,比亞迪多款汽車搭載的雲服務再次被曝出重大安全漏洞,360補天平臺的安全專家,公開展示了利用該安全漏洞去開啟汽車的車門、發動汽車、開啟後備箱等操作。  比亞迪的雲服務正是為部分比亞迪汽車提供的網際網路服務功能,可以通過手機和汽車聯動平臺,對汽車實現遠程控制。
  • 12306拒售「衝突票」防囤票
    防囤票 12306拒售「衝突票」  同一乘車人乘車時間出現交叉時不能購票;如發現身份信息被冒用購票可在網上或車站指定窗口舉報  ■ 「12306回應洩露門:其他網站渠道流出」追蹤  新京報訊 (記者林野)前日,網絡曝光13萬條
  • 專家揭黃牛刷票原理:12306網站驗證碼存漏洞
    專家揭黃牛刷票原理:12306網站驗證碼存漏洞   近日,中央電視臺新聞欄目曝光了利用12306網站的漏洞,藉助電子搶票軟體非法牟利的消息,立刻引起社會關注。
  • 12306開放平臺接口 首個接入的竟是首汽約車
    【TechWeb報導】12月1日消息,TechWeb從首汽約車內部獲悉,12306客戶端開放接口,首汽約車作為首個出行服務夥伴接入。用戶使用12306客戶端購買火車票可直接預約首汽約車的車輛。
  • 《人工智慧安全框架》藍皮報告:360累計發現框架平臺依賴組件漏洞...
    北京商報訊(記者 魏蔚)12月11日,北京商報記者從360獲悉,中國信息通信研究院安全研究所發布了《人工智慧安全框架(2020年)》藍皮報告(以下簡稱「藍皮書」),360參與編制。藍皮書顯示,360首次發現並披露機器學習開源框架平臺供應鏈安全風險,截至2020年11月20日,360累計發現框架平臺依賴組件漏洞100餘個。
  • 央視推薦使用360兒童手錶 無漏洞更安全!
    前段時間,烏雲漏洞報告平臺發布了《多品牌智能兒童安全手錶存嚴重漏洞可導致任意兒童被何可實時監控》報告,烏雲平臺指出,黑客可利用目前市場上在售的許多雜牌手錶獲取兒童日常行走軌跡等信息。出身於安全公司的360兒童手錶昨日則發微博,普及兒童智能手錶安全漏洞知識,避免家長誤購存隱患的兒童智能手錶。
  • 360安全專家支招應對遠程辦公安全
    「不可控因素很多」,360網絡安全專家指出,除了這些影子IT本身可能存在安全漏洞外,其接入的非公司網絡也可能存在漏洞。遠程辦公期間可能不得不允許遠程用戶訪問原來僅允許內部用戶訪問的應用,這將大大增加網絡攻擊面,增加網絡攻擊威脅。
  • 12306修補「秒殺退票」漏洞 回庫退票將隨機投放
    12306修補「秒殺退票」漏洞  回庫退票將隨機投放 手機客戶端暫無法「搶票」  火車票退票後,會馬上重回票庫,這個步驟卻變成「漏洞」——熟知鐵路退票流程的「黃牛」,會用自己和親友的身份證購買多張車票,物色到買主後再選擇退票,並立即用買主身份證「秒殺刷票」,銜接極快的「一退一買」後,這張火車票就順利地從票販子手中變成了旅客的車票
  • 接入機票、酒店、打車服務,12306想成為OTA巨頭?
    (原標題:接入機票、酒店、打車服務,12306想成為下一個OTA巨頭?)12306最新的動作,是8月底與東方航空合作推出的「空鐵聯運」產品,這是中國民航和高鐵銷售平臺首次在系統層面實現互聯互通,也是12306進一步開放和商業化的結果。鐵路12306 APP在首頁為空鐵聯運服務開通了顯著入口,點擊進入後,不僅可以一鍵購買「機票+火車票」,還可以單獨購買機票,但僅限於東航航班。
  • 12306帳號被兜售,到底誰是洩露者?
    對此,12306官方客服表示,平臺未發生用戶信息洩露情況,網絡售賣信息為旅客登錄第三方平臺時洩露。而發布「發現暗網兜售12306帳號」信息的微信公號,刪除文章後發布了「致歉聲明」,稱目前該兜售渠道已不存在。▲網絡上有人公開售賣12306旅客信息。