有了互聯(lián)網(wǎng),訂機票似乎變得特別簡單快捷,選座、值機,一切都可以在手機上完成,到時候去機場取票登機就可以。
常規(guī)的情況的確是這樣——只要你沒有被黑客盯上。
德國的一個安全研究院日前發(fā)布了一份安全報告,顯示我們目前使用的機票預定系統(tǒng)存在巨大的安全漏洞。3個全世界最大的全球票務分發(fā)系統(tǒng)(簡稱GDS)不合理地儲存/使用旅客信息,但又做不好相應的保護措施。
Amadeus、Sabre、和Travelport三個GDS掌握了90%的訂票行為,而根據(jù)德國這個安全研究員的報告,這三個分發(fā)巨頭的IT系統(tǒng)都極其老舊,源自上世紀七八十年代,隨著時間的推移,他們只對系統(tǒng)的部分做了更新,而不是整個架構的升級。這意味著,這種系統(tǒng)的安全指數(shù)是十分虛弱的。
每個經(jīng)過GDS分發(fā)的機票都會有一個PNR碼(PNR也稱訂座記錄編號,記錄了旅客訂座的完整信息,一般為五位數(shù)字與字母的組合,現(xiàn)已升級到六位),這個編碼被打印在機票和行李簽上,所以只要有人看到或者拍到了你的機票或行李簽,理論上他就可以獲得你訂票時預留的信息,包括家庭住址、郵箱、電話、信用卡號、常旅客號碼,以及你訂票時的IP地址。
(這是PNR碼后面關聯(lián)的旅客信息,包括郵箱、電話、信用卡號等各種信息)
更糟糕的是,由于現(xiàn)在的航空公司和GDS都沒有限制密碼驗證的次數(shù),所以黑客可以通過非常粗暴的方式破解你的密碼。這樣一來,黑客可以變更你的訂票信息,你的行程可能會被取消,或者收到一個你沒有預定的行程。更常見也更可怕的是可能會有接踵而來的網(wǎng)絡詐騙——因為騙子已經(jīng)知道了你所有的信息。
既然我們知道了問題是怎么產(chǎn)生的,解決方案也就有了:升級安全系統(tǒng)。限制每個IP地址訪問訪問訂票信息的次數(shù),用驗證碼來加固密碼保護,甚至現(xiàn)行的PBR碼也要用一種更科學的方法替代——但這個可能是一個相對漫長的工作。