中國信託網站繳費中心今年5月爆發用戶個資外洩案,金管會調查後確定其內部程式設計、驗證,及內控程序上有缺失,導致大量用戶資料外露,因此裁罰400萬元。
今年五月間PPT 上有網友反映中國信託網站的繳費中心可以查詢大筆的用戶連絡資料、甚至信用卡號,透過Google搜尋也能找到這些相關資料。可查詢到的資料包含繳費用戶的姓名、電話號碼、手機號碼、身分證號碼、信用卡卡號、人壽保險號碼、交通違規罰款編號、車主身分證字號、出生年月日等等。中信接獲用戶反映後即關閉網站功能,著手調查發生原因。
中國信託向金管會報告調查結果後,金管會認定中國信託內部業務疏失,網站索引檔案產出程式設計不夠嚴謹,驗證及程序缺乏周延,內部目錄網頁讀取權限未作嚴謹控管,導致網路上可搜尋瀏覽用戶資料,事後業者也未察覺疏失,顯示內部控管制度上的漏洞,依違反銀行法第45條之1第1項與第129條第7款規定裁罰400萬元。
金管會說明,中信是在4月13日將索引檔案上傳到搜尋引擎,而網友則是在5月13日發現中信用戶資料外洩,中間近1個月時間中國信託未曾發現用戶資料對外「公開」,顯示業者確實在內控上不夠嚴謹。
國內銀行業爆發重大個資外洩事件,中國信託網站的繳費中心可以查詢大筆的用戶連絡資料、甚至信用卡號,透過Google搜尋也能找到這些相關資料。對此,中國信託表示,網站異常問題已修復並著手進行調查。
本週一晚間有人在PPT上揭露,一名房仲業者透過Google搜尋找到的資料撥打電話給該位網友,網友追查自己個資外洩來源意外發現來自中國信託網站,並提供一個連向中國信託繳費中心的連結。
該連結從網站繳費項目下拉選單中就能輕易瀏覽及查詢其他用戶的代繳資料,重灌狂人並寫一篇文章表示,裡面有一堆姓名、電話號碼、手機號碼、身分證號碼、信用卡卡號、人壽保險號碼、交通違規罰款編號、車主身分證字號、出生年月日…等重要的個人資料與各種資訊。「估計有五萬七千多筆,這些資料完全不用登入網站就可以看得到。」重灌狂人表示。
這些資料只要掌控一些關鍵字也可以從Google搜尋得到,從Google搜尋結果紀錄來看,搜尋到的用戶姓名、市內電話號碼顯示這些資料已在網路上揭露多天,較早的紀錄顯示6天前,顯然中國信託網站外洩資料應該已有好幾天,直到網友向中國信託反映,銀行業者才得到消息。
儘管中國信託內部仍在調查中,但若是內部的疏失,聖藍科技研發技術長王建興認為,事件可能導因於資料庫程式設計的問題,導致查詢資料條件過於寬鬆,使用者能查詢到的資料遠多於其權限所賦予的。此外,他也認為系統上線前的測試環節不夠嚴謹,案例不夠完備,導致連最容易發生的狀況都沒有檢查到。
王建興表示,雖然漏洞是因程式設計人員設計差錯,但是系統開發流程應要確保所有差錯在上線前,都已被偵測及修正,何況這是個相當明顯的失誤,只要妥善制定好開發流程,應該不難發現這個問題。
嘿嘿~馬鹿程式設計師,隨便亂寫網站程式,結果害公司賠400萬,我看應該是早就被開除了!![]()
