技术洞见
article
更新时间:2026-07-12
点击次数:

一名安全研究员通过注册国际足联公开的足球经纪人平台账号,意外进入世界杯后台系统。该注册过程无任何门槛,账号被自动加入内部多系统共用的账号体系。
登录足球数据平台时,前端显示无权限,但服务器端默认允许索取数据,让他顺利进入世界杯流媒体管理后台,看到各机位摄像机信号和流媒体密钥。
极端情况下,他甚至能替换视频信号,比如在球员进球前暂停直播。此外,该账号还可进入评论员信息管理系统和比赛管理系统,修改比分、球员介绍、评论员提示等关键数据,这些数据会下发给转播台评论员,影响直播内容。
这位安全研究员本想上报漏洞获取奖励,却发现国际足联既无漏洞奖励机制,也未留联系方式。
他无奈联系流媒体供应商、FBI 等机构,第二天漏洞被默默修复,但国际足联至今拒绝回应。这种情况凸显安全研究员的白帽困境:发现漏洞却无处反馈,付出努力却得不到认可或奖励。
近年来大型体育赛事数字化程度越来越高,云服务、VAR 等技术提升赛事效率,但也带来更大安全风险。本届世界杯的摄像机、VAR、比分系统、评论员平台等连入同一系统,风险像铁锁连环般传导,一个账号漏洞可能影响直播,场馆被攻击可能阻碍球迷入场。
过往案例敲响警钟:2018 年平昌冬奥会开幕式遭网络攻击,WiFi 和官方 APP 停摆,2024 年巴黎奥运会场馆 IT 系统遭勒索,2026 年米兰冬奥会黑客侵入运动员酒店。这些事件说明,大型赛事不能只依赖科技,忽视安全防护。
赛事网络安全防护不能仅靠防火墙和漏洞扫描。需要将安全意识落实到服务器层,对云厂商、转播商、酒店等所有关联方建立统一安全体系,同时建立顺畅的漏洞报告机制和应急响应机制,不能依赖安全研究员的自发行动。世界杯有补时,但网络攻防战没有补救时间,安全体系建设刻不容缓。返回搜狐,查看更多