网络安全 频道

全国部份地区社保信息查询惊现无密码漏洞

    【IT168 专稿】据网络安全人氏发现,全国地区社保网站大部份存在无密码漏洞,当用户进入地区社保查询页面时,只要输入参保的任意身份证号或个人编码即可查出个人信息。面对如此大的“弱视”漏洞居然出现在政府部门网站上,笔者感到一阵心凉,难到网络实名制密码真的很难执行嘛?到底该让网民何去何从?政府网站难到就不用担心泄露个人用户信息嘛?笔者带着疑惑测试访问了所在地社保信息查询网站。

    网站试点
    打开连云港劳动保障网 http://www.jslyg.lss.gov.cn/在此输入一个身份证号为32070475021XXXX的号码,页面快速弹出参保人员的帐户信息(图一)能从中看到单位码、手册编号、姓名,从其所缴纳的基数上可以分析出此人每月工资收入……

    笔者再一次对对青海省格尔木市社会保险事业管理局的账户查询进行测试。登陆到http://sbj.gem.gov.cn/,在页面左侧的"养老保险个人账户查询"中,输入"社保编号、身份证号码"即可进行查询。根据上面所描述的情况,查询者只需要得知你的身份证号,就可以查询出该人的职工基本养老保险个人帐户的信息。(图二)


    如上图所示,随便输入一个格尔木的身份证号,即可查出身份证主人的养老保险的详细信息,其中包括姓名,缴费账户的详细账目等……

    危害程度
    然而,这就是问题所在!上面所查询出的信息对其账户主人是很有用的,可以明确掌握自己的养老保险的缴费情况,但是如果被他人得知上面信息的话,则会泄露本人的隐私。并且除了账户主人外,他们根本没有得知上面查询到的信息的必要和道德依据,至少笔者本人是不希望别人知道自己的收入和钱财使用情况。如果加以利用,可以查询出格尔木市所有参加养老保险的公民的缴费情况和姓名,只需要一个小软件--身份证生成器。利用它,可以根据地理位置、生日等信息生成真实存在的身份证号!(图三)


    笔者又访问了部份地区社保网站:
    格尔木社会保险事业管理局http://sbj.gem.gov.cn/
    广州市劳动保障信息网http://www.gzlss.gov.cn/newhtdocs/ywdt/index.htm(注:此有密码,原始密码为8888,输入后即可登陆),
    武汉劳动保障服务网  http://www.wh12333.gov.cn:7003/whws/jsp/app/grxxcx/gryhcx_login.jsp
    长沙社保网   http://www.csldbz.gov.cn/grcx.php
    东莞社保网http://61.145.199.187/grwscx/
    黄山社保网http://www.hsldbzw.gov.cn/sm2111111160.asp?cmd=search
    九江社保网http://www.jjldbz.gov.cn/baoxian/yanglao.htm
    南宁社保网http://www.nnsb.cn/ 等,都出现此漏洞,问题大面积存在,而在首都北京的社保信息网站查询中,不存在此问题!同样情况,假设得知一个人的生日、性别,则可以利用这个小软件查询出其可能存在的身份证号,然后拿查询到的身份证号去http://sbj.gem.gov.cn/查询,则一定可以查出该人的养老保险信息!

    情况要点简述
    由于现在互联网的便捷,政府和事业单位充分互联网的便捷进行工作,是一件相好的一件事,但是由于互联网本身开放的特性和安全性的脆弱(之前不断政府网站被黑客攻击的报道)导致的问题不断,如果被有心人利用,很难保证信息的安全。对于上面的这个实例,则很容易威胁到他人的隐私。建议相关部门对上面提到的养老保险用户设置密码验证,使得不知道账户密码的人不能查询到信息,建议不要直接使用身份证号进行查询,因为身份证号在现在的大环境中是容易被查询到的,如身份证的遗失,互联网上注册一些账户有的也需要提供身份证号等……所以最好要对每个身份证设置相应的ID,使用ID+密码的形式,则可以有效保证账户的安全,从而保护隐私安全。

    后记:在网络时代的今天,这样的问题居然出现在政府部门站点上,导至人信息泄露实属不该,很有一种拿百姓个人信息当儿戏的味道。既然做了信息实名制那么就应该保证其百姓的信息安全,否则今后的网络中谁还敢言其真实身份。希望有关部门加强安全管理能力,提升信息保障安全!

0
相关文章