吾安曝露安全漏洞,管理团队道歉抢修
下午5点14分更新
“吾安”应用程序曝露安全漏洞,任何人都可利用该应用程序发送电邮或单次密码,引发个人资料被盗的忧虑。
“吾安”(MySejahtera)团队随后表示,已阻断利用应用程序发送单次密码(OTP)的漏洞,并正着手增强应用程序的安全。
然而,他们尚未解决发送电邮的漏洞。
下午5点半更新
“吾安”应用程序曝露安全漏洞,任何人都可利用该应用程序发送电邮或单次密码,引发个人资料被盗的忧虑。
“吾安”(MySejahtera)团队随后表示,已阻断利用应用程序发送单次密码(OTP)的漏洞,并正着手增强应用程序的安全。
然而,他们尚未解决发送电邮的漏洞。
网民也在著名科技论坛lowyat.net上,热烈讨论吾安的问题。
全端开发者龚法孔(Phakorn Kiong,音译)此前也在网上发布几篇贴文,列举吾安应用程序可能出现的漏洞。
他表示,应用程序设计一般上应当会有‘钥匙’,以验证使用者的身份。
“这项设计的问题,则是未‘上锁’。任何人都可进入(使用程序),并滥用应用程序接编程口(API)。”
“透过这个漏洞,我可以利用‘吾安’发送邮件,如同你可能已收到的那种。”
可冒充成当局发送电邮
应用程序接编程口,是允许两个应用程序相互通信的中介程序。
龚法孔早些时候也利用“吾安”发电邮给《当今大马》,以证明这项漏洞的存在。
他指出,有心人士或会借由这项漏洞,恶意冒充成官方喉舌发送电邮。
他说,这是因为电邮的内容都可以通过该应用程序窜改,在某些情况下,还能附档文件到电邮中。
并未完全修复安全漏洞
龚法孔也点出,人们可利用安全漏洞,透过“吾安”打卡功能,截取该应用程序的注册手机号码及电子邮件。
“想象一下(资讯的)曝光程度。马来西亚大多数场所,如今都需注册‘吾安’打卡功能,以创建QR码。”
龚法孔表示,“吾安”团队虽已透过安装“reCAPTCHA”系统,防止脚本(script)和网络机器人(bots)程序滥用该程序,但这并不足够。
他指出,有心人士仍可轻易绕过“reCAPTCHA”,根本无法阻止有心人滥用“吾安”的安全漏洞。
“我希望他们一劳永逸解决这个问题。 即使现在有了‘reCAPTCHA’系统,我仍可发送假电子邮件。”
“他们(指‘吾安’团队)应有更多的检查。 现在就像一扇敞开的大门,他们只是关了一点,连锁也没挂上。”
保证用户个资未有外泄
“吾安”团队昨晚证实,他们持续收到投诉,指未经请求却收到单次密码简讯,以验证他们打卡的手机号码。
吾安团队透露,经调查发现,恶意脚本(malicious scripts)是滥用QR码打卡功能,发送单次密码到随机手机号码。
“从那时起,这些应用程序接口(API)即被阻断,并在今晚增强修复。 ”
“我们向所有用户保证,这些脚本并没有存取到用户数据,而是随机发送到,以验证他们(接收者)的电话号码。 造成此不便,我们深表歉意。”
正当该团队处理完单次密码的问题,即有数人投报于今早接获来自“吾安”的假电邮。
其中,部份人获告知确诊冠病,但电邮下方注明这只是个玩笑,并直言邮件是透过“吾安”系统漏洞发出。
其他人则收到内含英国歌手Rick Astley歌曲“不会放弃你”(Never Gonna Give You Up)的著名迷因。
卫生部今午5点许发文告承认,确实有不负责任的人利用吾安,发送单次密码与电邮。
但它强调,吾安的数据库资料并没外泄,只是有不负责任者滥用API。
卫生部说,吾安团队将提升安全等级,以避免再发生类似的事件。







