12306订票排队系统效率低下 被指存在多处漏洞

来源:百度文库 编辑:超级军网 时间:2024/04/27 19:20:58
http://tech.sina.com.cn/i/2012-09-18/00227626106.shtml


用户提交订单后会被强制进入排队系统

新浪科技讯 9月18日凌晨消息,铁道部唯一的官方订票网站12306.cn周日完成了新一轮升级,但是多位用户反映,升级后用户购票可能会被强制排队,由于系统存在多处漏洞,排队后购买失败的概率很大。

  家住北京亚运村的刘许已经是第三次从12306购票了。经过了春节、五一长假的“磨练”,他已经对购票流程相当熟悉,早早的开始关注购票信息。不过,这一次他可能要失望了。

  当他好不容易完成所有订票流程后,系统提示订单已经提交,但是需要30分钟时间排队处理。在等待了漫长的30分钟后,系统却显示订单处理失败,需要重新提交。

  刘许皱起眉头反复尝试提交订单,但是等待了多个30分钟后,每一次都被提示处理失败。

  给暗箱操作留下空间

  据官方介绍,排队系统是12306上周日升级后新加入的功能,目的是为了减轻网站的瞬时压力,只在用户订购部分热门线路时才会被激活。不过这个功能上线后,效率低下引发大量网友吐槽,截至17日晚,相关微博结果超过100万条。

  “用户订票的时候需要在队列中排队,时间不等,而且倒计时完成后还会重新倒计时,12306的处理方式很流氓。”网友@飙攻城狮说,这种方式好比风景区的厕所不够多,不去新增厕所,而是挂上牌子说厕所每人限上一次。

  此外,还有多位网友反映排队计时不准。“刚刚显示排队20分钟,现在又说要排队25分钟。”网友@小艾_江边表示,之前买票,系统有多少余票都可以实时看到,能不能买到也能马上知道,但是现在只能傻等排队倒计时完成。

  小艾认为,现在的订票系统是一个黑洞,用户不知道有多少票,也不知道能不能买到,这样设置讲给内部的暗箱操作和腐败留下空间。

  12306的客服人员在与新浪科技交流时承认排队系统确实存在漏洞,用户体验不佳。他表示将向有关负责人反映这个问题,但是并未给出解决的时间表。这位客服人员建议拨打95105105进行电话订票。不过,新浪科技多次拨打95105105均未接通。

  12306域名存在劫持风险

  事实上,12306官方订票网站存在漏洞并非首次。来自第三方安全问题反馈平台乌云的报告称,12306网站重要业务系统控制不严,加上一些管理不善,导致IT系统可以被攻入,12306.cn的域名可能会被劫持。

  发现这则漏洞的人员介绍说,12306.cn域名的持有人为刘刚,邮箱为liugang@sinorail.com,而在中铁信息工程集团办公平台首页则赫然写着默认密码为123,该人员使用刘刚的邮箱和默认密码顺利登入了办公平台。



通过系统漏洞可以轻易进入中铁信息工程集团内部办公系统,查看到所有人员的信息。  由于“刘刚”是系统管理员,属于高权限用户,使用他的账号可以轻易找到这家公司全部人员信息、财务信息,并可以进行删除、修改等操作。目前,中铁信息工程集团已经确认该漏洞的存在。

  除此之外,12306还曾被发现存在邮局漏洞、SQL注入漏洞、敏感文件泄露等多项漏洞。

  一位安全专家分析说,12306网站从一开始就没有把安全性作为核心需求,从设计阶段就已经漏洞百出,同时代码质量和用户体验都与主流互联网公司相去甚远,还停留在上个世纪的水平。

  狙击网络代购谋求独享网购渠道

  虽然12306体验不佳,铁道部门却并不想与他人分食网购火车票的大蛋糕。

  今年3月,京东商城、携程网、天猫等相继通过与铁友网或代售点合作的方式,开展火车票网购。其中京东商城是代购形式为旅客提供网上购票服务,每张火车票收取5元服务费以及每件20-35元不等的快递费,其合作方铁友网具有线下实体代售点运营执照。

  4月初,铁道部发布公告,强调铁道部门没有授权或委托任何其他网站开展火车票发售及代购业务,并称国家规定售票除了5元服务费,不能加收任何其他费用。京东商城等网购火车票服务被全面叫停。

  随后,一场整顿火车票代售点与电商网合作的行动随之展开。据《中国经营报》报道,铁道部要求各个代售点不得自行开办网上售票业务,不得以各种方式与其他网站合作或联营;售票时必须查验乘车人身份证件原件或复印件,不得通过报号等方式。

  中国旅游研究院院长戴斌在新浪微博表示,“禁止第三方网站销售火车票是典型政府主导并保护封闭式垄断,不利国民旅游福祉和产业发展。”

  携程网CEO范敏则转发上述微博,并评论道:“推动市场良性竞争是政府的天职,放开高铁票务有利铁老大改善民生形象,机票早已市场化,高铁为何不可放开?”(
http://tech.sina.com.cn/i/2012-09-18/00227626106.shtml


用户提交订单后会被强制进入排队系统

新浪科技讯 9月18日凌晨消息,铁道部唯一的官方订票网站12306.cn周日完成了新一轮升级,但是多位用户反映,升级后用户购票可能会被强制排队,由于系统存在多处漏洞,排队后购买失败的概率很大。

  家住北京亚运村的刘许已经是第三次从12306购票了。经过了春节、五一长假的“磨练”,他已经对购票流程相当熟悉,早早的开始关注购票信息。不过,这一次他可能要失望了。

  当他好不容易完成所有订票流程后,系统提示订单已经提交,但是需要30分钟时间排队处理。在等待了漫长的30分钟后,系统却显示订单处理失败,需要重新提交。

  刘许皱起眉头反复尝试提交订单,但是等待了多个30分钟后,每一次都被提示处理失败。

  给暗箱操作留下空间

  据官方介绍,排队系统是12306上周日升级后新加入的功能,目的是为了减轻网站的瞬时压力,只在用户订购部分热门线路时才会被激活。不过这个功能上线后,效率低下引发大量网友吐槽,截至17日晚,相关微博结果超过100万条。

  “用户订票的时候需要在队列中排队,时间不等,而且倒计时完成后还会重新倒计时,12306的处理方式很流氓。”网友@飙攻城狮说,这种方式好比风景区的厕所不够多,不去新增厕所,而是挂上牌子说厕所每人限上一次。

  此外,还有多位网友反映排队计时不准。“刚刚显示排队20分钟,现在又说要排队25分钟。”网友@小艾_江边表示,之前买票,系统有多少余票都可以实时看到,能不能买到也能马上知道,但是现在只能傻等排队倒计时完成。

  小艾认为,现在的订票系统是一个黑洞,用户不知道有多少票,也不知道能不能买到,这样设置讲给内部的暗箱操作和腐败留下空间。

  12306的客服人员在与新浪科技交流时承认排队系统确实存在漏洞,用户体验不佳。他表示将向有关负责人反映这个问题,但是并未给出解决的时间表。这位客服人员建议拨打95105105进行电话订票。不过,新浪科技多次拨打95105105均未接通。

  12306域名存在劫持风险

  事实上,12306官方订票网站存在漏洞并非首次。来自第三方安全问题反馈平台乌云的报告称,12306网站重要业务系统控制不严,加上一些管理不善,导致IT系统可以被攻入,12306.cn的域名可能会被劫持。

  发现这则漏洞的人员介绍说,12306.cn域名的持有人为刘刚,邮箱为liugang@sinorail.com,而在中铁信息工程集团办公平台首页则赫然写着默认密码为123,该人员使用刘刚的邮箱和默认密码顺利登入了办公平台。



通过系统漏洞可以轻易进入中铁信息工程集团内部办公系统,查看到所有人员的信息。  由于“刘刚”是系统管理员,属于高权限用户,使用他的账号可以轻易找到这家公司全部人员信息、财务信息,并可以进行删除、修改等操作。目前,中铁信息工程集团已经确认该漏洞的存在。

  除此之外,12306还曾被发现存在邮局漏洞、SQL注入漏洞、敏感文件泄露等多项漏洞。

  一位安全专家分析说,12306网站从一开始就没有把安全性作为核心需求,从设计阶段就已经漏洞百出,同时代码质量和用户体验都与主流互联网公司相去甚远,还停留在上个世纪的水平。

  狙击网络代购谋求独享网购渠道

  虽然12306体验不佳,铁道部门却并不想与他人分食网购火车票的大蛋糕。

  今年3月,京东商城、携程网、天猫等相继通过与铁友网或代售点合作的方式,开展火车票网购。其中京东商城是代购形式为旅客提供网上购票服务,每张火车票收取5元服务费以及每件20-35元不等的快递费,其合作方铁友网具有线下实体代售点运营执照。

  4月初,铁道部发布公告,强调铁道部门没有授权或委托任何其他网站开展火车票发售及代购业务,并称国家规定售票除了5元服务费,不能加收任何其他费用。京东商城等网购火车票服务被全面叫停。

  随后,一场整顿火车票代售点与电商网合作的行动随之展开。据《中国经营报》报道,铁道部要求各个代售点不得自行开办网上售票业务,不得以各种方式与其他网站合作或联营;售票时必须查验乘车人身份证件原件或复印件,不得通过报号等方式。

  中国旅游研究院院长戴斌在新浪微博表示,“禁止第三方网站销售火车票是典型政府主导并保护封闭式垄断,不利国民旅游福祉和产业发展。”

  携程网CEO范敏则转发上述微博,并评论道:“推动市场良性竞争是政府的天职,放开高铁票务有利铁老大改善民生形象,机票早已市场化,高铁为何不可放开?”(
和列控系统一个德行。
在政府部门做IT的表示,我们的信息系统和信息技术
我今天早上就没抢到
我以前的同事现在给XX市交通做系统,简直无语。
建议直接外包给淘宝,一点压力都没有
安全性易用性先不提。
通过授权第三方网站销售火车票的做法在国外有吗?
我觉得这是两个方面的问题,不能混为一谈。
  吭哧了一年,终于有排队了,居然还没有做好
都是关系户,拿回扣什么的吧? 做得一塌糊涂,落后。
bbqwert 发表于 2012-9-18 12:51
安全性易用性先不提。
通过授权第三方网站销售火车票的做法在国外有吗?
我觉得这是两个方面的问题,不能 ...
机票都是授权第三方的。。。
铁饭碗无所谓,反正自己买票不用这破系统
GT445 发表于 2012-9-18 13:01
机票都是授权第三方的。。。
机票都是走中航信的后台的。
GT445 发表于 2012-9-18 13:01
机票都是授权第三方的。。。
机票和火车票不能简单混同吧?毕竟前者的天然垄断性没有后者那么强。
飞机只要有两头有机场,飞机航程够就能开航线,火车还得铺铁轨开涵洞搭路桥什么的。
而且机票授权第三方的前提是飞机往往无法满载,但同时却又存在超售,可火车票不能这样做啊。
火车票总共就那么多,整天喷售票系统和售票方法有毛用啊
让淘宝卖就能多出100W张票来?
哦,对了,估计要高铁等等人民的也是这帮人吧
rcoolduck 发表于 2012-9-18 13:57
火车票总共就那么多,整天喷售票系统和售票方法有毛用啊
让淘宝卖就能多出100W张票来?
哦,对了,估计要 ...
问题是在电子商务高度发达的今天,铁道部搞出了个上世纪水平的网站。。
GT445 发表于 2012-9-18 14:09
问题是在电子商务高度发达的今天,铁道部搞出了个上世纪水平的网站。。
界面体验水平再高也解决不了实际问题
没票可买,就是用虚拟现实技术也不顶事


铁路的有座票与卧铺票,为什么不能学航空系统那样来个“超售”呢?

那位明白事理给解释解释

感觉9月份这几次更新后 12306比以前更卡了
火车票总共就那么多,整天喷售票系统和售票方法有毛用啊
让淘宝卖就能多出100W张票来?
哦,对了,估计要高铁等等人民的也是这帮人吧
铁道部好象说为了防止系统的关键技术被抓在承建商手里,系统是他们自己土法上马搞的。
今天中午以前账号进入不了,下午1点后很顺利连续买了张广州去厦门硬座和下星期回家卧铺票。
刚开始登不进去。后来等进去没票
刚开始登不进去。后来等进去没票
航空信息系统是个开放的平台,各个航空公司、代售点、网站通过统一的接口访问后台系统。
这是一个全球性的平台,所以必须是开放式的。铁道部好像目前没有动力把12306做成开放平台。
我觉得可以考虑这个方向,各商业网站支付接入费用。
这样可以减轻WEB端的压力,专心做好数据库等后台服务。
这系统应该先拿银行信用卡积分兑礼品活动进行压力测试。

面对稀有资源就一个字,抢。要是能看到系统内排队人数,估计有人心脏会受不了。
可惜中国的火车太快,要是也学印度卖挂票,火车票估计能够用?
人多票少的问题是什么系统也解决不了的,形式上的的解决办法就两个
1排队(在网络订票上还涉及到拼网速),2竞价……
这个是没办法的,网站建的好不过是让票卖得更快而已。
做性能测试的表示,12306的系统难度非常大,由于卖票是定点放票,卖的票是确定到位置,所以在数据库端基本没有办法进行大幅度提升,再一个12306的压力也是非常大,拿飞机售票,秒杀啥的来比完全不够格,估计能比的也就证券交易公众交易平台而且是国泰君安这种级别的才有可比性,但是国泰君安的硬件投入比12306大了不知道几十倍
那位去抢过小米第一二轮的订单就知道什么叫效率低下了。
铁路想自主开发不是不可以,能不能招标请专业公司出个系统设计方案啊。

我看铁路的能力,对付信息化的难题,有困难。闭门造车,没有出路的。

就好像造铁路桥,铁路很拿手,看到其他建筑公司来搞这个,不是搞不出来,但起码要摸索几个具体工程才能总结出一点初步的东西。信息化这个行业也是差不多的。铁路想从零起步,上手就接个世界级的难题,是太自负还是太缺乏基本了解?
不得不支持楼主,我前天是深有体会,真是觉得实在是让我失望,我给自己的安慰是:中国人比较多,而且又是节假日要到了,理解一下铁道部吧。
可是,真的,铁老大,你能不能请一些专业点的供应商好不,太让人看不起你了。小心,问题多人会有人查你,那就不好玩了。