未用 HTTPS、明文傳輸密碼,pay.taipei 北市府支付平台安全性不及格

評論
評論
▲pay.taipei 發表會畫面,由左到右分別為 亞洲 ·矽谷計畫執行中心龔明鑫執行長、台北市長柯文哲、資訊局高永煌副局長,photo credit: 台北市資訊局

更新:
台北市政府資訊局 27 日晚間 發出聲明 ,表示已於 6 月 27 日下午 2 時發現 app 存在資安風險,背景資料未採用較安全的方式傳輸,並於當日下午 4 時 做應變處理完畢。因系統上線仍有資料更新及修正所需時間,網站會 在 6 月 27 日完成更新重新上線,而 app 暫停服務會需要 2 到 3 天左 右的時間再度上線提供服務。

原本預計 5 月初上線,由台北市政府推行的一站式繳費平台 pay.taipei 經歷延後推出,終於在 6/25 正式上線。

然而上線後網友卻不太滿意,從圖示、logo 太醜,到使用體驗太差的意見都有,也可以從 Google Play 上 1.4 顆星的評價看出,底下光登入流程都會卡住的留言絕非個案。

更嚴重的問題是,身為政府支付平台,pay.taipei 的 app 安全性嚴重不足,更可能將大眾的資訊暴露於危險當中。Gandi.net 亞洲區總經理 Thomas Kuiper 試用後, 發文 指出 pay.taipei 的 app 連 https 都沒用上,密碼還是以純文字傳送,而且用固定 IP 傳輸資料。他也向 INSIDE 補充,「就算專案預算『只有』700 萬台幣 ,資料防護不是可有可無的選項之一而已。」(Data protection is not only an option, even if the budget of a project is "just" 7 million NT$.)

Photo credit: Thomas Kuiper

台北市資訊局長李維斌在今年 2 月的 記者會 上,表示 pay.taipei 平台企圖整合各類繳費項目,並且支援多家支付業者,除了提供民眾更多元的繳費方案以外,也能推廣台灣的數位支付使用情境,系統由藍新科技建置,也耗費了不少時間與各家支付業者協調及介接系統。

儘管可以理解統整資源來建置統一繳費入口 pay.taipei 並不容易,而且根據李維斌所說,主要為面向支付業者提供資源,但市政府自家 app 資料傳輸的安全性卻是不容妥協與忽視的問題,除了應儘速修補外,對於 pay.taipei app 整體的使用體驗和目的性可能要再多花點心思及專業來重新考量。

延伸閱讀:

相關文章

評論