當前位置:
首頁 > 科技 > 塔塔的開發員犯低級錯誤,將銀行的代碼泄露到GitHub公共代碼庫上!

塔塔的開發員犯低級錯誤,將銀行的代碼泄露到GitHub公共代碼庫上!

加拿大的數據泄漏歸根於塔塔

一名IT專家聲稱,印度外包公司塔塔(Tata)的工作人員居然將一大批金融機構的源代碼和內部文件上傳到了GitHub的公共代碼庫上。

賈森·庫爾斯(Jason Coulls)是食品安全測試公司Tellspec的首席技術官,以前是一名銀行軟體開發員。他說,印度加爾各答的一名塔塔開發員不小心泄露了這一大堆敏感文件,後來自己無意中發現了這些文件(https://coulls.blogspot.com/2017/06/how-do-you-fix-mobile-banking-in-canada.html)。他在這批文件中看到了開發說明、原始源代碼、關於網路銀行代碼開發計劃的內部報告以及與外包合作夥伴之間的電話記錄。

這些文件涉及塔塔為六家知名加拿大銀行、兩家著名的美國金融機構、一家跨國日本銀行以及一家年收入高達數十億美元的金融軟體公司從事的編程工作。無論對於可能利用設計中任何缺陷、進而竊取數百萬美元的犯罪分子而言,還是對於正在開發類似產品功能的競爭對手而言,這些數據都異常寶貴。

庫爾斯上周告訴英國IT網站The Register:「好消息是,這些數據沒有一個是銀行客戶的數據,主要是輔助數據。」

「不過裡面還是有好多有用的資料――不僅對於黑客而言如此,對於這家公司的競爭對手而言也是如此。有人在常識方面犯了個天大的錯誤。」

這麼多信息足以導致嚴重的破壞行為……該屏幕截圖顯示了部分泄露的數據;出於安全考慮,作了一番編輯。

接到泄密警告後,你以為那些受影響的公司會迅速作出反應,然而,實際情況並非如此。現住在加拿大多倫多的英國人庫爾斯表示,他將情況告知那些加拿大銀行後,居然吃了閉門羹,或者無人理睬。

我們獲悉,相比之下,美國金融機構非常迅速地接受了忠告,並立即作出了回應。那些泄露的文件很快從GitHub上刪除了。塔塔沒有回應The Register要求其評論的請求。目前,出於安全考慮,受影響客戶的名稱並未透露。

加拿大銀行怎麼啦?

庫爾斯告訴The Register,他遇到加拿大銀行毫不妥協的情況不足為奇――多年來,他一直對加拿大銀行鬆懈的安全措施頗有微詞,也沒有看到多大的改進。

他解釋道:「加拿大與美國存在巨大的文化差異。加拿大人不想為安全信息掏錢,我又不是無償工作。而相比之下,美國公司會派人員搭飛機前來多倫多,當天晚上請我喝酒,與我討論這個問題。「

庫爾斯寫過一本內容關於加拿大銀行軟體的電子書(https://www.amazon.com/Not-monkeys-circus-Jason-Coulls-ebook/dp/B06XXQYK6R),題為《不是我的猴子,不是我的馬戲團!》。他說,他的研究表明,25家加拿大Schedule I銀行中有9家很容易受到網路釣魚攻擊。

他說,有一家銀行的應用程序「泄露了大量的數據――每次事務操作會將40MB的數據發送給瀏覽器。」他表示,也很少有移動銀行應用程序努力為通信內容確保安全。

加拿大商業金融公司銀行:豐業銀行(Scotiabank)就是庫爾斯重點炮轟的一個對象。他告訴我們,這家銀行的應用程序並不總是使用HTTPS用於網路連接,而是使用不大安全的HTTP。

他說:「現在至少有一百萬人在使用不安全的移動銀行應用程序,早晚會出大婁子。這方面的情形並不樂觀,有人遲早會追悔莫及。」

點擊展開全文

喜歡這篇文章嗎?立刻分享出去讓更多人知道吧!

本站內容充實豐富,博大精深,小編精選每日熱門資訊,隨時更新,點擊「搶先收到最新資訊」瀏覽吧!


請您繼續閱讀更多來自 雲頭條 的精彩文章:

誰先上市?青雲10.8億、華雲15億、UCloud 9.6 億
思科:四年後82%網路流量都是視頻 直播增長最快
第一代是CPU,第二代是GPU,第三代是什麼?AI晶元!
企業監視背後的整條產業鏈

TAG:雲頭條 |

您可能感興趣

前端周報:npm鬧烏龍,發送錯誤代碼,Node之父發布「下一代Node」項目
華碩ZenFone AR:一個在錯誤的時間發布的優秀手機
蘋果CEO庫克:在如何使用iPhone手機上,我犯了一個錯誤
Facebook推出API限制,公開屏蔽錯誤
初級Pythoner常犯的7個錯誤
Xbox Japan的老闆克服了銷售疲軟的後果 船員不會重複AC的錯誤
Facebook 14歲,小扎發文紀念:你能想到的錯誤,我都犯過
萬元iPhone XS還犯低級錯誤?信號差續航還不如上一代
微軟開始修復WIN10 Mobile用戶在Edge上無法打開PDF文件的錯誤
同樣錯誤?!Dolce & Gabbana 推出賀年 T-Shirt 再被指「辱華」
mybatis 查詢的時候提示 JDBC requiresJdbcType 錯誤
Apple Watch面臨被禁售的下場 只因蘋果犯了這樣的錯誤
Switch出現遊戲時間錯誤的BUG,任天堂正著手解決
Bash-Insulter:一個在輸入錯誤命令時嘲諷用戶的腳本
亞馬遜AWS錯誤配置,導致GoDaddy信息泄露
Python數據分析與挖掘實戰5-1代碼錯誤解決辦法
Give it to you是錯誤的表達!問題到底出在哪兒
HTTP狀態碼介紹,以及HTTP錯誤代碼的故障修復?
Google Play出現DF-DFERH-01錯誤的分析與修復
數千個公司因Google Groups配置錯誤而泄露敏感數據