久久人妻牲爱视频,亚洲无码视频区,黑人操人妻一区二区,aaa在线视频,日产精品久久久久久久,99熟妇诱惑视频,激情只爱无码,国产精品日韩一区二区,超碰成人三级在线

支付寶出現(xiàn)重大安全漏洞的事件始末與思考

轉(zhuǎn)載 5 收藏2 評論
舉報 2017-01-11

來源:三節(jié)課(微信號:sanjieke)
作者:付曉萌

今日(2017年1月10日)凌晨,有知乎網(wǎng)友爆料,支付寶存在一個致命漏洞,陌生人有1/5的機(jī)會登錄你的支付寶,而熟人甚至100%可以登錄你的支付寶。

我們第一時間對于該漏洞進(jìn)行了體驗和確認(rèn)。經(jīng)個人親測,只需四步,我就成功地修改了我某位好友的支付寶密碼(當(dāng)然,在測試之前,我已經(jīng)告知了對方,所以,對方是知情的)。真的,親測有效。

下面我們可以詳細(xì)還原一下這個“成功修改你好友支付寶密碼”的過程。


一、修改好友密碼的全過程

第一步:忘記密碼

只要你添加過一個支付寶好友,你就會知道他的帳號,這個時候,填入這個帳號,選擇“忘記密碼”,你就可以進(jìn)行到下一步了。

支付寶出現(xiàn)重大安全漏洞的事件始末與思考


第二步:無法接收短信

當(dāng)你選擇了“忘記密碼”并選擇“下一步”之后,賬號擁有者的手機(jī)會收到關(guān)于“校驗碼”的信息。但是,這個時候,操作者是可以選擇“無法接受短信”的。雖然無論如何系統(tǒng)都會觸發(fā)一條短信,但如果帳號擁有者沒有及時看到短信,他是不會警覺,也完全不會知道自己的密碼馬上就會被修改的。

支付寶出現(xiàn)重大安全漏洞的事件始末與思考


第三步:找回密碼

在操作端選擇“無法接收短信”之后,系統(tǒng)會讓你做一些“選擇題”,選一個您“購買過的商品”和選一個您可能“認(rèn)識的人”,這個時候,如果是你和帳號擁有者是熟人,TA平時的購買喜好和好友,你多試幾次,應(yīng)該還是很好選的。

而就算你對帳號擁有者不那么熟悉,理論上你也有一定概率可以順利通過這個驗證。

支付寶出現(xiàn)重大安全漏洞的事件始末與思考

當(dāng)然,如果你真的被卡在這個環(huán)節(jié),也仍然還有出路。你可以點擊上圖“換個方式找回密碼”。

這個時候,系統(tǒng)會給出一些選項,例如刷臉認(rèn)證呀,回答問題呀等等。

但是,這里有個很可笑的事情:雖然刷臉驗證頁面上提示“要本人親自刷”,但如果這個是根據(jù)本人和身份證照片的相似度來判斷的.......就實在是太可怕了......


第四步:重置登錄密碼

這個時候,順利通過驗證的你,已經(jīng)可以重置對方的支付寶登錄密碼了。帳號擁有者這個時候會收到支付寶的消息提醒,但為時已晚......只能默默抱著手機(jī)哭了......

支付寶出現(xiàn)重大安全漏洞的事件始末與思考

作為一款向來主打“安全、可靠”,以及保存了大量用戶交易信息的應(yīng)用,這樣的漏洞,絕對可以算得上是“重大事故”級別的了。

至于“被盜號”可能具體意味著什么,支付寶有沒有后續(xù)的防范措施來保證用戶的安全等,大體是這樣的——

支付寶中有一個“支付密碼”,這個密碼和登錄密碼是獨立的,所以盜完號后如果不知道支付密碼,理論上無法完成大額消費,但即便如此,你仍然可能會蒙受如下?lián)p失——

  • 很多人的支付寶都設(shè)置了小額免密支付,所以,盜號者完全可以使用小額免密支付(雖然小額只限200元,但經(jīng)不住多刷幾個訂單呀)使你損失一筆財產(chǎn);

  • 盜號者可能會向支付寶里的好友借錢,借到錢了你卻不知道,還遲遲不還,會使你損失一票好友;

  • 你的各種收貨地址、關(guān)系人、電話都會被泄露;

  • 你的花唄、余額寶、銀行卡、付款碼等信息也都可能會被泄露;

  • ……

總之,只要不涉及到支付密碼的(友情提示:支付密碼不等于登錄密碼),全都可以操作。

作為帳號擁有者,如果你不幸發(fā)現(xiàn)自己被盜號了,你可以選擇快速掛失,也可以按照上述的“修改好友密碼的全過程”,將自己的密碼搶回來。

快速掛失”的步驟如下:

進(jìn)入支付寶客戶端,點擊【我的】→【設(shè)置】→【賬戶與安全】→【安全中心】→【急救包】→【快速掛失】→【立即掛失】。(友情提示:在此之前,請記得先將余額寶余額中的錢都轉(zhuǎn)到銀行卡里,然后解綁銀行卡)

還有一件事是需要說明的——如果你的支付寶和淘寶密碼是綁定在一起的,那么,你的支付寶密碼被修改了,意味著你的淘寶密碼也有很大幾率被修改.....你不僅登不了你的支付寶,你還登不了你的淘寶......


二、支付寶的回應(yīng)

對于如此重大的事故,自然引來關(guān)注無數(shù),截止今日中午,幾乎所有的互聯(lián)網(wǎng)行業(yè)媒體和眾多知名大V都第一時間跟進(jìn)報道了此事,甚至在下午2點多的時候還驚動了人民網(wǎng)。

支付寶出現(xiàn)重大安全漏洞的事件始末與思考

今天11:15分的時候,一位阿里員工就曾在知乎回答了“如何看待支付寶重大安全漏洞”的問題,稱10幾天前就在內(nèi)網(wǎng)反饋過密碼安全的問題,但據(jù)說是支付寶團(tuán)隊內(nèi)部為了平衡體驗和安全性的問題,就先把問題擱置了。

支付寶出現(xiàn)重大安全漏洞的事件始末與思考

假設(shè)這一回答信息皆為真實,那么這一回答背后,也許頗具深意。

可以據(jù)此猜測:支付寶內(nèi)部,一定長期背負(fù)著兩個大的KPI,一個有關(guān)于“社交”,例如用戶數(shù)關(guān)系對在線時間等,另一個則有關(guān)于“支付”,例如沉淀金額交易數(shù)量投訴數(shù)量故障概率等等。

毋庸置疑,這兩個KPI的導(dǎo)向一定是截然不同,甚至有時會出現(xiàn)沖突的。對社交來說,互動才是關(guān)鍵,“安全”和“保障”并不那么重要。而對于支付來說,“安全”則是底線。

至少,從如上知乎回答中,我們能隱隱看到的一種心態(tài),是支付寶內(nèi)部可以認(rèn)為一些跟支付相關(guān)的漏洞“問題沒那么糟”,可以開始忽略掉一部分“支付”相關(guān)的保證和安全性。

我們尚無法得知這是官方的態(tài)度,還是支付寶某些團(tuán)隊內(nèi)部的個人立場,但無論如何,這樣的立場也許是令人擔(dān)憂的——對于一款大量沉淀著用戶資金的產(chǎn)品來說,居然可以容忍一個明明自己已經(jīng)知道的安全漏洞存在,這讓用戶該做何感想?

不出意料的話,此事一出,有很大可能有人要背鍋走人。核心就在于:它所影射和傳遞給用戶的信息,實在太令人擔(dān)憂。看看朋友圈那些聲稱“已經(jīng)清空了支付寶帳號并卸載了支付寶”的消息你就知道事態(tài)的嚴(yán)重性了。

臨近中午,支付寶官方也給出了正式回應(yīng),全文如下——

支付寶出現(xiàn)重大安全漏洞的事件始末與思考

在官方聲明中,支付寶稱更改密碼是在特定情況下才會實現(xiàn)。通常情況下,用戶找回密碼是需要輸入手機(jī)短信驗證碼的,但這部分的解釋實在是太蒼白無力,大家可以回顧一下上面我修改密碼的全過程,我是直接可以選擇“無法收到短信”而忽略這個環(huán)節(jié)的。

且,即使帳號擁有者收到短信了,就意味著他看到了么?

此外,在官方聲明中也提到支付寶已在第一時間增加了常用設(shè)備檢查。在忘記密碼的情況下,在賬號擁有者自己的設(shè)備上,只需要填寫身份證號,即可成功登錄。在其他登陸設(shè)備上,需要知道帳號擁有者的身份證號和銀行卡信息,或是回答一些安全保護(hù)問題,或者是拿到了帳號擁有者的電話,也可以登錄進(jìn)去,并不涉及修改密碼的部分。

支付寶出現(xiàn)重大安全漏洞的事件始末與思考

這倒不失為一個成本最低且足夠及時,能夠一定程度上解決問題的回應(yīng)。但被支付寶這么一折騰,還是感覺很不安全啊。

也不得不感嘆一下,這一年,大家都說百度公關(guān)難,但其實支付寶公關(guān)也著實不容易??!無論如何,我們先向他們致以誠摯的慰問吧。


三、從產(chǎn)品層面看支付寶的密碼邏輯和問題

從產(chǎn)品的角度來看,支付寶的找回密碼邏輯,其實是屬于通過“交叉驗證”來判斷用戶身份的過程,這種交叉驗證的模式,已經(jīng)被很多產(chǎn)品采用了,最典型的是微信和淘寶。交叉驗證的功能是好功能,但場景不同,適用性也是有很大不一樣的。

交叉驗證,有幾個關(guān)鍵點,是這個功能能否成功的關(guān)鍵點。

1. 是否有可識別的點;

2. 可識別的東西,是否具有私密性;

3. 可識別的東西,對用戶來說,是否有辨識度。

早期采用的大產(chǎn)品是微信,微信會在用戶更換設(shè)備登錄時,彈出一個“安全驗證”的界面,你需要選擇兩個好友的頭像后,才能登錄成功。微信只是判斷你是不是“人”“機(jī)”一體,如果是一體,則登錄成功,但只能登錄成功而已,不涉及到“修改密碼”這一行為,所以是屬于原有安全性提升,并無不妥,是加分項。

支付寶出現(xiàn)重大安全漏洞的事件始末與思考

同樣的道理,淘寶在PC端登錄的時候,也會出現(xiàn)這樣的驗證方式,輔助登錄,也無不妥,而且淘寶只是登錄,進(jìn)入后除了查看商品、退款等操作外,并沒有太多涉及現(xiàn)金的操作,因為涉及現(xiàn)金的操作,是需要支付密碼的。

支付寶出現(xiàn)重大安全漏洞的事件始末與思考

而對于支付寶來說,采用了和淘寶類似的交叉驗證方式,其實并沒有問題,但問題在于,里面涉及到金錢的功能——“免密支付”,我進(jìn)入到帳號,你之前只要開通了免密支付,我就可以把錢刷出來了,可以去消費了。

大家吐槽完支付寶,我們可以看看另外一個更奇葩的、不分場景照抄功能的經(jīng)典例子——微博的交叉驗證方式。

和微信類似的同樣觸發(fā)邏輯,同樣的功能,微博讓你通過選出你關(guān)注的好友的頭像來完成交叉驗證,但微博的好友關(guān)注是公開的,就算是個陌生人,找到了你的微博,照樣也還是知道你的好友的啊,這不是搞笑么?所以大家在吐槽支付寶的時候,為什么沒有那么大規(guī)模吐槽微博呢?又回到了本質(zhì)原因,支付寶跟錢有關(guān),這樣的做法挑戰(zhàn)了用戶潛意識中“做金融的必須安全”的認(rèn)知。

支付寶出現(xiàn)重大安全漏洞的事件始末與思考

最后,微信、淘寶甚至微博,都只是通過交叉驗證來輔助用戶“進(jìn)入”,而支付寶這次是可以直接修改密碼的,這會造成帳號擁有者被踢下來的現(xiàn)象,問題是最大的。

所以,即便從“產(chǎn)品”層面來看,這樣的密碼邏輯和策略,也存在一定問題。至少從“典型用戶場景”來看,我們認(rèn)為是存在一些問題的。


四、總結(jié)

支付寶作為一個支付軟件,和金錢這種超級隱私的東西掛鉤,卻老是搞一些危險的幺蛾子。之前六一時候的“改寶寶后綴”事件,就曾引發(fā)全民吐槽,雖然屬于支付寶想給用戶驚喜,但這次屬于產(chǎn)品密碼邏輯的問題,就有點不可原諒了。

從古至今,財產(chǎn)都是一個人最私密的事情,任何事一旦涉及到錢財,就會變得敏感。像我們之前說過的,本是背道而馳的兩條路,硬要拽到一起,肯定是會有痛感的。支付寶想要占據(jù)社交平臺這個入口,拼了老命要搞社交,這個可以理解,但,支付才是支付寶一直走下去的保障,而支付安全,則是支付寶最后的底線。一切的幺蛾子,都必須是建立在用戶安全的基礎(chǔ)上的。

網(wǎng)友也評價:之前一直不太使用微信支付,是總在心里覺得社交軟件做支付不安全,萬萬沒想到支付軟件做社交才是大殺器啊......

以及,在今天,我們也在微博和朋友圈看到了有人因為支付寶今天的漏洞開始大量刪除好友的情況存在。

支付寶出現(xiàn)重大安全漏洞的事件始末與思考

這里倒是不由得替支付寶感嘆一聲:市場和運營們吭哧吭哧干了一兩年走社交路線,集五福的活動推了那么多,AR紅包和年度賬單搞得紅紅火火,好不容易把好友加上去了,現(xiàn)在大家又要開始刪好友了,頗有點一夜就要回到解放前的感覺,支付寶的朋友們,你們還好嗎?

(完)


微信公眾號:三節(jié)課(微信號:sanjieke)

本文系作者授權(quán)數(shù)英發(fā)表,內(nèi)容為作者獨立觀點,不代表數(shù)英立場。
轉(zhuǎn)載請在文章開頭和結(jié)尾顯眼處標(biāo)注:作者、出處和鏈接。不按規(guī)范轉(zhuǎn)載侵權(quán)必究。
本文系作者授權(quán)數(shù)英發(fā)表,內(nèi)容為作者獨立觀點,不代表數(shù)英立場。
未經(jīng)授權(quán)嚴(yán)禁轉(zhuǎn)載,授權(quán)事宜請聯(lián)系作者本人,侵權(quán)必究。
本內(nèi)容為作者獨立觀點,不代表數(shù)英立場。
本文禁止轉(zhuǎn)載,侵權(quán)必究。
本文系數(shù)英原創(chuàng),未經(jīng)允許不得轉(zhuǎn)載。
授權(quán)事宜請至數(shù)英微信公眾號(ID: digitaling) 后臺授權(quán),侵權(quán)必究。

    評論

    文明發(fā)言,無意義評論將很快被刪除,異常行為可能被禁言
    DIGITALING
    登錄后參與評論

    評論

    文明發(fā)言,無意義評論將很快被刪除,異常行為可能被禁言
    800

    推薦評論

    暫無評論哦,快來評論一下吧!

    全部評論(0條)

    象州县| 台南市| 志丹县| 白玉县| 胶州市| 承德市| 南丹县| 集安市| 大足县| 鄱阳县| 曲松县| 会昌县| 左贡县| 张家港市| 白银市| 清流县| 和硕县| 金寨县| 兴文县| 黄大仙区| 华宁县| 彰化市| 安远县| 铜梁县| 昂仁县| 新疆| 高台县| 敖汉旗| 长宁区| 吉首市| 宜州市| 金沙县| 张掖市| 泾阳县| 合水县| 台中县| 台南县| 裕民县| 临洮县| 拉孜县| 道孚县|