未用 HTTPS、明文傳輸密碼,pay.taipei 北市府支付平台安全性不及格

更嚴重的問題是,身為政府支付平台,pay.taipei 的app 安全性嚴重不足,更可能將大眾的資訊暴露於危險當中。
評論
Photo credit: 台北市資訊局
Photo credit: 台北市資訊局
評論

更新:
台北市政府資訊局 27 日晚間
發出聲明 ,表示已於 6 月 27 日下午 2 時發現 app 存在資安風險,背景資料未採用較安全的方式傳輸,並於當日下午 4 時 做應變處理完畢。因系統上線仍有資料更新及修正所需時間,網站會 在 6 月 27 日完成更新重新上線,而 app 暫停服務會需要 2 到 3 天左 右的時間再度上線提供服務。

原本預計 5 月初上線,由台北市政府推行的一站式繳費平台 pay.taipei 經歷延後推出,終於在 6/25 正式上線。

然而上線後網友卻不太滿意,從圖示、logo 太醜,到使用體驗太差的意見都有,也可以從 Google Play 上 1.4 顆星的評價看出,底下光登入流程都會卡住的留言絕非個案。

更嚴重的問題是,身為政府支付平台,pay.taipei 的 app 安全性嚴重不足,更可能將大眾的資訊暴露於危險當中。Gandi.net 亞洲區總經理 Thomas Kuiper 試用後, 發文 指出 pay.taipei 的 app 連 https 都沒用上,密碼還是以純文字傳送,而且用固定 IP 傳輸資料。他也向 INSIDE 補充,「就算專案預算『只有』700 萬台幣 ,資料防護不是可有可無的選項之一而已。」(Data protection is not only an option, even if the budget of a project is "just" 7 million NT$.)

Photo credit: Thomas Kuiper

台北市資訊局長李維斌在今年 2 月的 記者會 上,表示 pay.taipei 平台企圖整合各類繳費項目,並且支援多家支付業者,除了提供民眾更多元的繳費方案以外,也能推廣台灣的數位支付使用情境,系統由藍新科技建置,也耗費了不少時間與各家支付業者協調及介接系統。

儘管可以理解統整資源來建置統一繳費入口 pay.taipei 並不容易,而且根據李維斌所說,主要為面向支付業者提供資源,但市政府自家 app 資料傳輸的安全性卻是不容妥協與忽視的問題,除了應儘速修補外,對於 pay.taipei app 整體的使用體驗和目的性可能要再多花點心思及專業來重新考量。

延伸閱讀:



精選熱門好工作

產品經理 / Product Manager

奔騰網路科技有限公司
臺北市.台灣

獎勵 NT$15,000

數位行銷資深人員

王道商業銀行
臺北市.台灣

獎勵 NT$15,000

HR 人資總務專員

WeMo Scooter
臺北市.台灣

獎勵 NT$15,000