康文署SmartPLAY訂場現漏洞 可勾出陌生用戶全名 方保僑批粗疏:推出前應該公測

2023-11-14 09:12

康文署SmartPLAY訂場現漏洞 可勾出陌生用戶全名 方保僑批粗疏:推出前應該公測
康文署SmartPLAY訂場現漏洞 可勾出陌生用戶全名 方保僑批粗疏:推出前應該公測

康文署斥資5億元開發SmartPLAY康體通系統,推出以來問題不斷。近期有用戶反映若透過「My SmartPLAY」應用程式預訂足球場,填報團隊成員信息時,於「用戶帳號或別名」一欄,如隨意輸入他人英文姓名,程式會顯示以該姓名作帳號的用戶的中文全名,添加為「團隊成員」,可能導致個人資料外洩,被「炒場黨」利用。康文署昨回覆傳媒指,已要求承辦商修改程式,停止顯示「團隊成員」中文全名。

香港資訊科技商會榮譽會長方保僑今早(14日)在商台節目表示,有關系統推出時太過粗疏,康文署應該多做公開測試才推出。

香港資訊科技商會榮譽會長方保僑。(資料圖片)
香港資訊科技商會榮譽會長方保僑。(資料圖片)
康文署SmartPLAY訂場現漏洞,可勾出陌生用戶全名 。資料圖片
康文署SmartPLAY訂場現漏洞,可勾出陌生用戶全名 。資料圖片
康文署SmartPLAY訂場現漏洞,可勾出陌生用戶全名 。資料圖片
康文署SmartPLAY訂場現漏洞,可勾出陌生用戶全名 。資料圖片
康文署斥資5億元開發SmartPLAY康體通系統,推出以來問題不斷。資料圖片
康文署斥資5億元開發SmartPLAY康體通系統,推出以來問題不斷。資料圖片
個人資料私隱專員鍾麗玲。脫芷晴攝
個人資料私隱專員鍾麗玲。脫芷晴攝

康文署:已立即要求承辦商修改程式

方保僑指,是次屬於程式設計問題,連帶有其他風險,例如騙徒可能利用SmartPLAY用戶的全名,比對「暗網」中已外洩個人資料,找出用戶的聯絡方法,再針對性發出釣魚訊息,如訛稱用戶SmartPLAY訂場時欠款,引誘用戶點擊釣魚網站。他指一般電子支付工具即使要加入朋友進行交易,也要先取得相關朋友同意才可成事。

方保僑又提到,這類大型的新系統,需要政府跨部門統籌,例如資科辦需要處理,否則如部門各自為政處理,很容易出問題。他認為,系統推出之前「一早就應該做壓測、公測」,多些時間讓用戶公開試用,才可以找出一些細節上的潛在漏洞。

康文署回覆傳媒查詢時表示,SmartPLAY推出以後,不論經抽籤或以「先到先得」方式預訂草地足球場時,必須填報另外4名用場人士的SmartPLAY用戶編號,租用人亦必須與其中三人一同簽場及使用設施,功能原意為方便用戶搜尋其團隊成員,用戶如加入不相識的人作為「團隊成員」,該成員沒有到場並以身份證簽場,最終亦不會符合租用及取場要求。

‎署方指為回應關注,已立即要求承辦商修改程式,停止顯示「團隊成員」中文全名,並取消以「用戶帳號或別名」尋找用戶並加入為「團隊成員」的功能,所有加入為「團隊成員」的必須是對方接受邀請加入「朋友列表」內的用戶,預算計新安排在今早開始實施。

個人資料私隱專員鍾麗玲表示,昨午夜已接獲康文署電郵,現正進行跟進,暫未能斷言是否涉系統漏洞。

---

《星島頭條》APP經已推出最新版本,請立即更新,瀏覽更精彩內容:https://bit.ly/3yLrgYZ

關鍵字

最新回應

關鍵字

相關新聞

You are currently at: std.stheadline.com
Skip This Ads
close ad
close ad