印尼明星创企Go-Jek被爆存在重大安全漏洞

简介:

印度网络安全公司Fallible宣称Go-Jek应用存在几个重要的安全漏洞,后者是印尼估值最高的创企,并且是Uber以及Grab在东南亚的竞争对手。但Go-Jek宣称,这些问题已被修复。

Fallible在一则博客上公布了这个发现。这家公司专门去侦察应用程序接口(API)终端的漏洞,科技公司设计这些接口主要就是为了与其它服务进行数据交换。如果接口不安全,那么也有可能会引发数据泄露。

Fallible表示,在Go-Jek的案例中,我们能从一个乘务历史接口中直接提取信息,包括任何一位用户乘过的任何一趟车,甚至还能得到乘坐过程中的GPS坐标。另外这家公司还表示,黑客能够利用一些薄弱点直接获得用户通过App下的订单细节,甚至还可能干扰发给用户的推送通知。

另一个有问题的API会泄露用户手机号码以及上下车地点等信息,但Fallible告诉外媒,这个漏洞已经被修复。

另外其他的漏洞是否已被修复还不得而知,当初他们发现漏洞时决定给Go-Jek几个月的时间去寻找。

Go-Jek的首席信息安全官Sheran Gunasekera则表示有异议。

他表示,当初Fallible于6月第一次联系公司后,这些数据泄露问题已经在七月末被解决。

Sheran说:“我的意思并不是说我们的应用是完美地,但对于用户的数据保护,我们绝对会认真对待。”

在信息安全领域工作了15年,他也同意像Go-Jek这样的大公司必须要重视漏洞的寻找。同时他也很感谢Fallible为他们寻找的这些漏洞。

但Sheran表示,Fallible记录这次事件的方法本可以更好一些。他说:“这篇博客里并没有详述的说明,以往都会声明哪些漏洞仍然存在,哪些已经被修复。”

同时他指出,Go-Jek也在对漏洞进行悬赏,它鼓励黑客寻找漏洞,并向Go-Jek报告以获得奖金。

实际上这已经不是第一次Go-Jek发生信息安全问题了。早在去年1月,一位印尼程序员也进行了漏洞揭露,他还表示Go-Jek的应用中还有很多漏洞。

目前Go-Jek还涉及了支付业务,那么它更要去重视信息安全问题。同时,Go-Pay能让用户购买积分,并可以留到将来使用。最近,这家创企还尝试让Go-Pay进行用户间的积分转账,并从合作方的银行里取钱。

本文转自d1net(转载)

目录
相关文章
|
4月前
|
存储 安全 Java
【Golang】(4)Go里面的指针如何?函数与方法怎么不一样?带你了解Go不同于其他高级语言的语法
结构体可以存储一组不同类型的数据,是一种符合类型。Go抛弃了类与继承,同时也抛弃了构造方法,刻意弱化了面向对象的功能,Go并非是一个传统OOP的语言,但是Go依旧有着OOP的影子,通过结构体和方法也可以模拟出一个类。
294 1
|
12月前
|
编译器 Go
揭秘 Go 语言中空结构体的强大用法
Go 语言中的空结构体 `struct{}` 不包含任何字段,不占用内存空间。它在实际编程中有多种典型用法:1) 结合 map 实现集合(set)类型;2) 与 channel 搭配用于信号通知;3) 申请超大容量的 Slice 和 Array 以节省内存;4) 作为接口实现时明确表示不关注值。此外,需要注意的是,空结构体作为字段时可能会因内存对齐原因占用额外空间。建议将空结构体放在外层结构体的第一个字段以优化内存使用。
|
12月前
|
运维 监控 算法
监控局域网其他电脑:Go 语言迪杰斯特拉算法的高效应用
在信息化时代,监控局域网成为网络管理与安全防护的关键需求。本文探讨了迪杰斯特拉(Dijkstra)算法在监控局域网中的应用,通过计算最短路径优化数据传输和故障检测。文中提供了使用Go语言实现的代码例程,展示了如何高效地进行网络监控,确保局域网的稳定运行和数据安全。迪杰斯特拉算法能减少传输延迟和带宽消耗,及时发现并处理网络故障,适用于复杂网络环境下的管理和维护。
|
6月前
|
Cloud Native 安全 Java
Go:为云原生而生的高效语言
Go:为云原生而生的高效语言
410 1
|
6月前
|
Cloud Native Go API
Go:为云原生而生的高效语言
Go:为云原生而生的高效语言
481 0
|
6月前
|
Cloud Native Java Go
Go:为云原生而生的高效语言
Go:为云原生而生的高效语言
322 0
|
6月前
|
Cloud Native Java 中间件
Go:为云原生而生的高效语言
Go:为云原生而生的高效语言
354 0
|
6月前
|
Cloud Native Java Go
Go:为云原生而生的高效语言
Go:为云原生而生的高效语言
389 0
|
8月前
|
开发框架 JSON 中间件
Go语言Web开发框架实践:路由、中间件、参数校验
Gin框架以其极简风格、强大路由管理、灵活中间件机制及参数绑定校验系统著称。本文详解其核心功能:1) 路由管理,支持分组与路径参数;2) 中间件机制,实现全局与局部控制;3) 参数绑定,涵盖多种来源;4) 结构体绑定与字段校验,确保数据合法性;5) 自定义校验器扩展功能;6) 统一错误处理提升用户体验。Gin以清晰模块化、流程可控及自动化校验等优势,成为开发者的优选工具。
|
6月前
|
数据采集 Go API
Go语言实战案例:多协程并发下载网页内容
本文是《Go语言100个实战案例 · 网络与并发篇》第6篇,讲解如何使用 Goroutine 和 Channel 实现多协程并发抓取网页内容,提升网络请求效率。通过实战掌握高并发编程技巧,构建爬虫、内容聚合器等工具,涵盖 WaitGroup、超时控制、错误处理等核心知识点。

热门文章

最新文章