在校生挖網站漏洞賣個人信息:快遞行業裸奔
央視《每周質量報告》近日披露,今年3月,杭州一快遞公司的負責人發現有人在網上公開買賣他們公司快遞單上的用戶信息。隨后經警方調查發現,是一名在校學生在做網絡安全測試時發現該快遞公司或其他公司的安全漏洞,從中提取個人信息并進行了網絡售賣。
從目前來看,從快遞這一渠道泄露的個人信息比通過電信、金融等行業泄露的信息,門檻更低、安全隱患更大,也更肆無忌憚。為什么一張毫不起眼的快遞單,卻成為個人信息泄露的重災區?為什么如此大規模的個人信息常年“裸奔”,消費者卻束手無策。且聽南都君為您仔細剖析。
個人信息在快遞行業常年“裸奔”的原因:
原因1:在快遞公司,快遞單作為快遞信息的載體,一般至少有四聯:發貨人聯、收貨人聯、結賬聯、簽收聯。舊面單會在營業點內保留一年,以備客戶查詢,然后由總公司回收,并在監管部門監督下統一銷毀。不過,一些營業網點對保護信息不重視,將舊面單隨意丟棄或倒賣,甚至將出售信息當做員工的“福利”。
原因2:目前,我國民營快遞企業有8000多家,但其中,除順豐等個別企業外,90%以上快遞公司采用特許加盟或直營特許混合模式經營。作為獨立的法人,加盟網點可自行招聘員工、自主培訓、購買辦公設備等,甚至被允許自行發展下級網點。
雖然幾乎所有的快遞公司都有相關的信息保密的規定,并制定了相應的懲罰措施,但特許模式導致公司與分公司、加盟網點之間的關系相對松散,基本很難干涉網點的日常業務管理,更何談防止信息泄露的監管。
原因3:由于很多快遞公司采用特許加盟、輕資產的模式拓展運營,因此在IT技術投入方面實力有限。除快遞員、公司“內鬼”外,黑客很容易通過漏洞登錄快遞公司網站后臺,然后上傳后門工具,進而控制整個網站服務器。
原因4:我國對個人信息被濫用的行為懲處不嚴。國刑法規定,“國家機關或者金融、電信、交通、教育、醫療等單位的工作人員,違反國家規定,將本單位在履行職責或者提供服務過程中獲得的公民個人信息,出售或者非法提供給他人,情節嚴重的,處三年以下有期徒刑或者拘役,并處或者單處罰金?!苯眨瑖亦]政局公布《快遞條例草案》公開征求意見稿中規定,快遞從業人員泄露或者向人非法提供用戶信息,以及倒賣快件,尚不構成犯罪的,沒收違法所得,并處五千元以上一萬元以下的罰款。但同非法買賣個人信息的嚴重程度相比,大多數地區還沒有對此類案件的立案標準,執法和處罰的力度現在也遠遠不夠。
貨物到達中心分揀
4、快遞業務鏈條很長,參與者多,快遞單據幾乎貫穿各個環節,一線人員都能接觸到單據。原始單據集中在各個網點,單據信息統一進入總部系統。從電商平臺、快遞公司,以及收派貨環節,幾乎每一個環節都可以泄露信息。