通常的做法是允许常旅客帐户访问容易获得的个人详细信息吗?


8

航空公司的飞行常客里程计划是否允许使用公开的个人详细信息访问帐户,这是惯例?

我刚刚发现(以最不幸的方式),我使用的飞行常客里程计划仅需要

  • 电子邮件
  • 街道地址
  • 生日

提供完整的帐户访问权限,包括兑换里程,查看和更改现有行程的功能,访问敏感的个人信息(例如存储的护照号码(该网站鼓励用户为“您的安全”而提交的信息)),甚至更改电子邮件地址(从而通过重置密码来启动完全帐户接管过程)。

这种松懈的安全性在行业中是普遍的做法吗?


4
大多数飞行常客帐户允许您更新护照或信用卡详细信息,但不允许您查看它们。因此,如果有人访问了您的帐户,他们将只能输入一些新号码(如果FF代码在存储前没有验证任何新卡的有效性,这不会令我感到惊讶)。当然,有人会问他们是否允许在不发送一封发送到旧帐户的真实电子邮件的情况下更改电子邮件?如果是这样,则命名该程序并使其感到羞耻。

2
@raxacoricofallapatorius您可以尝试从LoyaltyLobby询问John-他介绍了去年和前一年的许多忠诚度计划违规情况,并与联系人联系以报告许多计划的问题
Gagravarr

3
对该程序命名并使其感到羞耻,以便其他人强化其帐户。

5
根据我的经验,@ raxacoricofallapatorius公开羞辱的工作速度比给安全人员的一封礼貌的电子邮件要快10倍
JonathanReez

2
@raxacoricofallapatorius我个人认为如果您有充分的顾虑,这没什么错。发布到公司的Twitter帐户有时非常有效。
RoflcoptrException

Answers:


6

没有!这根本不常见。在我使用过的所有FF程序(达美航空,西南航空,大韩航空等)中,都需要输入密码才能登录。不仅如此,而且由于发现的原因,这绝对是可怕的安全做法。

以下是一些主要程序当前如何处理此问题的示例:

三角洲

Delta的网站需要用户名和密码才能正常登录。

如果忘记了密码,则需要输入名称和电子邮件地址,然后他们会发送链接以将密码更改为该电子邮件地址,因此需要控制该电子邮件帐户才能重置。

如果您忘记了用户名或“飞凡里程常客计划”号码,请再次输入您的电子邮件地址和姓名,他们会通过电子邮件将您的用户名发送给您。

西南

西南航空的网站还需要用户名和密码才能正常登录。

如果您忘记了密码(例如与Delta一样),则输入电子邮件地址和名称,然后他们会通过电子邮件将更改密码的链接发送给您。

如果您忘记了用户名/帐号,则需要输入姓名,邮政编码和电子邮件地址,然后回答安全问题,然后才能给您用户名和帐号。如果您无权访问原始电子邮件地址,则必须输入名称,邮政编码,旧电子邮件地址和帐号才能更改电子邮件。


解决方法

您说有问题的程序是“大鱼”。如果规模足够大,可以加入其中一个主要联盟(OneWorld,星空联盟或天合联盟),而他们又不能迅速解决其帐户安全问题,那么您可能要考虑从另一个成员中加入更安全的FF计划同一联盟的成员,而只是开始将您的航班归功于该计划。他们中的大多数人都获得了互惠的里程赚取和奖励,并且与同一个联盟的其他成员航空公司至少有一定程度的相互精英礼遇。


2
请注意:我需要我的帐号和密码才能登录。但是,您可以给电话上列出的项目提供里程数或引用个人数据。或使用它们更改电子邮件地址(无需在旧地址处进行确认!),从该点可以篡夺帐户。我筋疲力尽,并且(因为我注意到了)能够中断更改电子邮件的尝试。但是我现在唯一的“安全性”是使用虚假的街道地址(根据他们的建议)。我的失窃里程尚未记入。
orome

3
@raxacoricofallapatorius啊,你是说通电话。我理解您的问题意味着这是通过他们的网站发生的。就电话而言,达美通常只通过我拨打的电话号码识别我。不幸的是,使用社会工程学欺骗人们做某事比击败技术措施要容易得多。那臭透了你的里程。考虑到您的帐户遭到入侵完全是他们的错,如果他们不同意不久就记入里程,我必须同意公开羞辱的建议。
reirab '16

应该很容易看到您所完成的里程预订,然后从那里获得使用里程的人的名字?他登机时需要出示身份证,因此必须是他的真实姓名。我想说警察要抓他很简单,而且显然是偷窃
Aganju '16

@Aganju我想他们会购买机票以外的其他东西,但是如果他们预订机票,那是对的。至少,OP应该能够看到他们的操作。
reirab '16

1
@Aganju这种骗局的工作方式是,攻击者将航班出售给即将离任的第三方,他们只是想找到一笔便宜的货。通常情况下,这些钱是通过某些不可追溯且不可逆的系统进行兑换的。搭乘航班的第三方不知道这是欺诈行为还是不感兴趣;如果您逮捕他,将很难证明他是违法行为的帮凶。攻击者继续快速前进;他有钱。这种里程欺诈实际上是在国际刑警组织的优先级列表中。(同样,并不是所有的全球航班都需要ID。)
Calchas
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.