地铁漏洞之暗黑调度及安全解决方案

一、地铁漏洞:

1、分段收费(以深圳为例,北京地铁目前仍是2元通票),但是无法绑定卡和人。

二、暗黑调度:

1、技术实现:手机号注册、NFC手机读卡余额、联网第三方支付、暗黑调度的APP。

2、操作流程:至终点站或附近站点不出站,开启暗黑调度APP。该APP联网自动匹配出合适的人,告诉对方手机号和需要大约等待时间。用户然后打电话联系,见面换卡,则可能只收起步价。然后用第三方支付补换卡的卡余额差价。换卡差价并不直接付给对方,而是双方先将卡余额发至调度APP的第三方账号,然后抽成,再发至用户。这一来APP提供商既有利息可以吃,也避免了用户泄露支付账号给对方,也因不需要搜对方第三方支付账号而增强操作便利性。巨大的市场空间和可能的广告收益不言自明。

3、应用举例:

地铁线路:1-2-3-4-5

A从1起始站出发,到4;B从5出发,到2。A的卡里有3块钱,B的卡里有4块钱,1-4需要5块,5-2也是5块。但是A到3和B到3时会和,然后手机读卡余额,一个是3块,一个是4块(持卡乘地铁都是出站扣费的),然后换卡。支付宝补差价,A补给B的差价是1块钱。然后B到2时,刷的是A的卡,地铁站以为是A,只走了1站,从1-2,只扣了1块钱;A同理。 这样,本来都不够钱搭地铁的AB,结果各自还有多的。

三、安全解决方案:

关键是绑定卡和人。可选方案如下:

1、刷卡+指纹才能通关 : 缺点是需要操作两步,而且指纹识别准确率问题和用户习惯问题,会使过关卡的效率会变得很低。

2、使用身份证或者银行卡作为地铁卡载体,不单独设置地铁公交卡:缺点是身份证目前一般运营机构不能写、银行卡仍是磁条卡。

3、使用手机RFSIM卡支付作为地铁卡载体,不单独设置地铁公交卡:缺点是需要更新SIM卡为可支持2.4G读写的RFSIM卡。

4、上下地铁列车时均刷卡:缺点是需要操作两步,而且需要列车员监管。

5、使用NFC近场支付:这个比较靠谱,只需要手机支持NFC即可完成通过NFC联网(卡余额并不在NFC模拟卡里)付款,就像利用这个漏洞需要NFC手机支持读卡余额一样。没有NFC的苹果手机,也可以用网上查到的苹果派,来完成刷卡付款。NFC模拟卡、联网支付账号、手机唯一芯片序号是绑定的。目前地铁站已经在推地铁wifi,相信联网付款不是问题。

综上所述,为了避免出现所论述的漏洞被利用的情况,当然选择第5种解决方案。

然而这也不是完美方案,只能针对有普通卡的人。因为有的人是先在自助终端付款买从站1到2的临时卡,再在合适的地点和时间找人换卡。这里面就有个要准备零钱、排队买临时卡的时间效率问题。可能大部分人不会为了1至几块钱有卡也不用,来利用这么繁琐的漏洞。

地铁漏洞之暗黑调度及安全解决方案

时间: 2024-10-13 21:24:49

地铁漏洞之暗黑调度及安全解决方案的相关文章

全球95%的SAP企业管理系统存在安全漏洞

根据Onapsis的调查报告,全世界超过25万企业因SAP系统中存在的一系列安全漏洞而受到影响,可能导致严重的企业数据泄露.SAP是世界上最受欢迎的企业应用软件企业和解决方案提供商,为85%以上的全球500强企业和190个国家的282,000+家客户提供解决方案. 漏洞原因 最近在对SAP解决方案提供商进行的一项研究显示,超过95%的企业SAP存在严重的安全问题,这些问题将它们置于网络攻击风险之中并可能导致严重的数据泄露.影响包括98%的100个最有价值的品牌在内,全世界超过250000个SAP

中科燕园GIS外包---地铁GIS

(1)地铁保护及工程地质管理    • 地铁保护    地铁交通既有运量大,速度快的特点,又有区别于其他交通方式的在地下运行的空间特殊性,因此地铁的保护显得尤为重要.首先必须编制完整的制度.法规,建立专业保护队伍,实施对线路周边的控制保护区内施工活动的严密监控:其次根据监控对象变化频率高.监控信息多的特点,还需要建立每日巡检制度并支持多媒体资料存档,以便随时对敏感地带的施工点进行即时.准确.有效的监控.如图26所示. 图 26 地铁巡检资料管理 • 工程与地质数据管理    地铁建设过程中发生的

中科燕园GIS外包---地铁GIS项目

(1)地铁保护及工程地质管理 ? 地铁保护 地铁交通既有运量大,速度快的特点,又有区别于其他交通方式的在地下运行的空间特殊性,因此地铁的保护显得尤为重要.首先必须编制完整的制度.法规,建立专业保护队伍,实施对线路周边的控制保护区内施工活动的严密监控:其次根据监控对象变化频率高.监控信息多的特点,还需要建立每日巡检制度并支持多媒体资料存档,以便随时对敏感地带的施工点进行即时.准确.有效的监控.如图26所示. 图 26 地铁巡检资料管理 ? 工程与地质数据管理 地铁建设过程中发生的事故多因对复杂的地

“核弹级”Android漏洞Janus,黑客可以任意篡改App

美国时间12月9日,Google披露了一个名为"Janus"安卓漏洞.该漏洞可以让攻击者绕过安卓签名机制,从而让攻击者对App进行篡改,安卓5.0到8.0等个版本系统均受影响. 顶象安全专家提醒广大安卓用户,尽快升级到最新版安卓系统,并到App官方网站下载或更新App.同时,建议开发者将App APK(安装包)升级为V2签名机制,或者为App配置上顶象技术的安全SDK,以防范该漏洞带来的威胁. 这是一个"核弹"级的安全漏洞 "Janus"漏洞是G

干货!初创公司实施网络安全解决方案的六个建议

建立一个创业公司并不容易,创始人通常花费大部分时间绘制财务,运营,原材料,产品开发,可靠的营销和销售程序,以及在最初几年雇用技术熟练的员工.除此之外,他们还担心与竞争对手保持联系并提供优质服务或产品.随着创业的一切顾虑,许多创业公司忘记了网络安全.正如我们所说,数字化转型正在抓住大多数行业,彻底改变IT环境.最重要的是,报告显示平均每39秒就有一次网络***,相当于每天2,244次***.不要让网络***让你的创业失败.在这篇文章中,我们将讨论如何找到有效的网络安全解决方案,并建立全面的网络安全

有哪些网络安全漏洞存在?

根据国家信息安全漏洞共享平台(China National Vulnerability Database,简称CNVD,)统计的本周信息安全漏洞威胁整体评价级别为中.CNVD是由国家计算机网络应急技术处理协调中心(中文简称国家互联应急中心,英文简称CNCERT)联合国内重要信息系统单位.基础电信运营商.网络安全厂商.软件厂商和互联网企业共同建立的信息安全漏洞信息共享知识库.CNVD会实时公布国际和国内出现的各种病毒和漏洞,有时还给出了解决方案,是国内安全厂商参考的重要平台.通过CNVD建立软件安

CDN技术详解及实现原理

CDN技术详解 一本好的入门书是带你进入陌生领域的明灯,<CDN技术详解>绝对是带你进入CDN行业的那盏最亮的明灯.因此,虽然只是纯粹的重点抄录,我也要把<CDN技术详解>的精华放上网.公诸同好. 第一章    引言    “第一公里”是指万维网流量向用户传送的第一个出口,是网站服务器接入互联网的链路所能提供的带宽.这个带宽决定了一个 网站能为用户提供的访问速度和并发访问量.如果业务繁忙,用户的访问数越多,拥塞越严重,网站会在最需要向用户提供服务时失去用户.(还有“中间一公里” 和

WEB安全实战(三)XSS 攻击的防御

前言 上篇文章中提到了 XSS 攻击,而且,也从几个方面介绍了 XSS 攻击带来的严重影响.那么,这篇文章中,主要是针对 XSS 攻击做一个基本的防御,看看可以通过几种方式来修复这个特别常见的安全漏洞. 由于公司用的是 SpringMVC,因此,这次就主要基于 SpringMVC 来解决这些漏洞.当然,其实这些解决方案都是大同小异,对于什么环境来说根本无所谓.了解了原理,什么环境.什么语言都可以运用自如了.废话就不多说了,直接上解决方案. 解决方案 方案一 方案一主要是利用了 SpringMVC

最新最好的八款渗透测试工具

本文介绍的渗透测试工具包括:Metasploit.Nessus安全漏洞扫描器.Nmap.Burp Suite.OWASP ZAP.SQLmap.Kali Linux和Jawfish(Evan Saez是Jawfish项目的开发者之一). 如果说你的资产有可能被国内外的攻击者盯上并没有把你吓得半死,那就不必读这篇文章.如果你与我们大家一样也要面对现实,那么通过一名真正的专业人士在渗透测试方面给出的一些靠谱的预防性建议,试着采取一些挽救措施. 我们采访了渗透测试工具设计师/编程员/爱好者Evan S