银行
电子银行整体安全/商业银行移动营销系统信息安全及无纸化/商业银行柜面无纸化安全/商业银行电子回单安全/商业银行网银助手安全/商业银行批量代发代扣数据安全/商业银行在线借贷电子合同安全/电子银行风险监控证券
证券行业移动柜台及信息安全保险
保险行业移动无纸化展业安全互联网金融
P2P ( 网贷平台) 安全/供应链融资平台安全/融资租赁平台安全/在线身份认证第三方支付
第三方支付整体安全电子商务
电子招标投标安全/大宗交易平台数字证书应用安全移动金融
移动支付TSM 平台接入安全/金融IC 卡发卡系统/金融IC 卡证书多应用安全移动安全
移动平台整体安全/移动平台客户端应用安全加固/移动平台应用市场渠道监控/移动平台数字证书安全应用/移动办公安全企业安全基础设施
CA 数字证书认证系统建设资金管理
企业资金管理系统安全基础通用
数字证书应用与建设电子取证
电子签名验证技术(电子取证)税务
电子发票安全卫生医疗
卫生系统安全证照合一
电子证照及“三证合一”政务办公
政府行政审批系统安全/政府电子化采购平台安全/移动电子政务安全智慧城市
智慧城市智慧钥匙产品检测服务> 认证检测服务
移动金融技术服务认证/IT产品信息安全认证/数据中心检测认证/云计算技术金融应用检测产品检测服务> 预测试服务
产品检测服务> 委托测试
金融IC卡检测/受理终端检测/移动终端应用软件(APP)兼容性能检测安全加固渠道监控行为监控/USBKey和OTP检测/移动金融安全芯片检测/移动金融安全载体(SE)检测/TEE和TA检测/条码技术检测其他服务
金融领域安全IC卡和密码经验示范工程验收测试国密验收测试(国密算法改造验收测试)/信息安全资讯与同行业动态通报合规类
非银支付检测/UPDSS合规评估/银联入网测评/电子招投标系统检测/等保测评/商用密码应用安全性评估评估类
电子银行评估/渗透测试/移动APP安全检测/代码审计咨询类
数据安全治理/ISO27001咨询/个人信息保护咨询&风险评估/信息科技风险审计咨询生产系统证书下载
新证书下载平台(生产证书)/证书下载支持手册测试系统证书下载
新证书下载平台(测试证书)/证书下载支持手册字号:大中小
作者:CFCA技术专家 龚喜杰
2014年4月8日新闻报道了开源软件OpenSSL存在漏洞,天猫、淘宝等等电商受到影响且承认存在该漏洞。随之而来出现了许多关于该软件漏洞的说法,这其中有一些不实之词不仅影响到电商而且中国银联和商业银行的系统也受到关联,甚至怀疑到网银广泛使用的U盾,出现了千万不可用U盾结帐,48小时不上网银等传言。为此,CFCA针对这次披露的漏洞以及危害与影响说明如下:
首先,这次公布的漏洞不是业界广泛用于网上信息安全的SSL协议的漏洞,而是一种用来实现SSL协议的开源软件OpenSSL存在漏洞,而且这个漏洞只存在于OpenSSL特定协议版本(1.0.1)中,天猫、淘宝使用的正是这个系列的版本。
其次,银行的网银确实都使用了SSL协议,但网银系统均使用商业级的SSL设备,很少有采用开源软件实现的,即使有也很少使用这个系列版本,而且该类设备也不支持该开源软件中造成漏洞的heartbeat扩展,所以影响较小。
第三,该漏洞是利用缓冲区溢出机制来直接读取内存中的明文信息,如果网站使用了带有该漏洞的OpenSSL开源软件版本,是会有一定的影响。但是这个漏洞与U盾的安全性没有什么联系,因为用户的交易敏感信息是通过USB接口送入U盾后,在U盾内部进行加密和数字签名运算,SSL协议是对U盾加密签名后的数据再进行一次加密。OpenSSL的漏洞对U盾没有影响,U盾完全可以放心使用。
最后,对于银行、电商等,当务之急是检查SSL设备是否使用了OpenSSL1.0.1系列的版本,如果使用了应尽快升级(OpenSSL新版本已经了该问题)设备,并在网站发出通知,告知消费者情况,消除消费者的疑虑。
对于普通消费者,U盾可以完全放心使用。对于不能确认的网站,可以在访问其网站(https开通)前,通过用一些免费的在线工具验证一下访问的网站是否存在这个漏洞,例如http://filippo.io/Heartbleed/,http://possible.lv/tools/hb/,都能验证网站是否存在此漏洞。如果存在此漏洞的话,先暂停访问,等待漏洞得到修复。目前天猫,淘宝已经修复此漏洞。
版权所有 CFCA
地址:北京市西城区金融大街37号8层 邮编:100031
北京市西城区菜市口南大街平原里20-3 邮编:100054
客服电话:400-880-9888
投诉电话:010-80864105、4106