※ [本文转录自 creditcard 看板 #1SLdkJkU ]
作者: bignoob (有我嫩吗) 看板: creditcard
标题: [讨论] 台新行动帐单居然走 http 协定
时间: Sun Feb 3 13:26:36 2019
首先我认为
信用卡帐单应该是极为私密的东西
里面包含:姓名、卡号末4码、上月消费明细、额度、自动扣缴帐户等资讯
上个月不小心在活动登录时,误登入台新银行"行动帐单"的活动
误登入还好,可以进 PC版台新网银取消,取消步骤:
https://www.ptt.cc/bbs/creditcard/M.1539620480.A.D8C.html
但是收到这个行动帐单就觉得不OK了
行动帐单的网址格式如下:
http://bhurecv.taishinbank.com.tw/taishin_ba/OnlineBill.aspx?v=XXX&u=XXX
v=
u=
为两个参数
点进去之后,输入身分证字号即可看到帐单
但是
但是
但是
台新居然使用 http 协定
http协定并没有加密,你传送和回应的任何东西,在传输过程都可以轻易被拦截
网址中的v参数和u参数被知道没关系
但是你的身分证字号也是明码在网络上送耶 !!!
许多浏览器在你使用 http 传输个人私密资讯时都会提示你了
台新居然不知道???
有申请的人赶快改回电子帐单吧
这个行动帐单,其实已经推行一年多了
一年多了喔 台新整整一年都在用 http 送帐单资讯出去
没人发现?
不知道 http 严重性?
还是 ?_?