手机支付宝惊曝3大安全漏洞 可轻易修改任意用户密码

所属分类: 手机学院 / 手机知识 阅读数: 2034
收藏 0 赞 0 分享

在网络购物已经成为生活一部分的今天,在手机里装个支付宝钱包,出门买东西扫二维码支付已经是家常便饭了。然而就在近日,当你听话地按提示更新了你的支付宝为“支付宝9.0”(以下简称9.0),突然发现有些奇怪的东西混进去了……

手机支付宝惊曝3大安全漏洞 可轻易修改任意用户密码

众所周知,在支付宝新升级的9.0版本中取消了用户手势密码的设置,转变为“大数据风控”保护。如果用户手机不具备指纹解锁功能,那么在其手机上支付宝账户可以直接被访问。

手机支付宝惊曝3大安全漏洞 可轻易修改任意用户密码

这个修改遭到了不少网友的吐槽和质疑,很多人担心会因此泄露自己的淘宝购买记录和日常生活消费记录,同时还有人担心这样会增加熟人作案的风险,一旦有人拿到了你的手机,通过小额支付功能便可以转走或者消费一部分钱。

当然支付宝也有自己的说法,支付宝称自己通过多年积攒的大数据来通过用户行为分析进行身份认证,当不是本人在使用时,支付宝可以通过细小的行为习惯上的区别来判断。

手机支付宝惊曝3大安全漏洞 可轻易修改任意用户密码

然而这个宣称“甚至每一次敲击屏幕都是安全考验”的安全体系貌似并没有那么神。在昨天中午,FreeBuf创始人pnig0s在微博吐槽,支付宝9.0的重置密码功能存在逻辑问题,只需要知道用户身份证号便可以重置其登录密码,并且称朋友圈里一票人的密码都被重置了。

手机支付宝惊曝3大安全漏洞 可轻易修改任意用户密码

小编立刻进行了验证,小编选择了一个关系较好的大学同学的支付宝,在登录界面点击“登录遇到问题”,输入其支付宝账号

手机支付宝惊曝3大安全漏洞 可轻易修改任意用户密码

这时系统会显示已经将校验码发送到手机上,我们点击下面的“无法接收短信”,然后弹出来了一个网页,让小编选择哪几个是认识的朋友,看到这里小编真的笑出来了,这安全做的脑洞确实有点大,如果和那人比较熟悉应该都可以轻松选出来。

手机支付宝惊曝3大安全漏洞 可轻易修改任意用户密码

不过虽然我和他是大学同学,但是还是有一个人不知道如何选择,小编尝试了三次之后都失败了。但是令我更惊讶的事情出现了,支付宝直接提示“请输入身份证号完成验证”。

小编无语了3分钟,只需要知道身份证号便可以修改其支付宝密码?想到之前给他买过火车票,小编登录12306查到了这位同学的身份证号,然后便顺利的修改了这位同学的支付宝登录密码。

手机支付宝惊曝3大安全漏洞 可轻易修改任意用户密码

小编通过支付宝顺利的看到了他的历史交易记录、聊天记录。没有受到任何异地登录或者不是账户主人的限制,之前支付宝声称的“大数据风控”好像并没有起到什么卵用。

•在淘宝上买的充气娃娃、情趣套套和振动棒,支付宝里是能直接看到交易记录的啊!!

•低调地往余额宝里藏100万人民币,分分钟被老婆、同事、舍友知道的啊!!

•打给小三的钱,分分钟被老婆看到的啊!!!

•给发廊小妹开通的亲密付,分分钟被女朋友看到的啊!!!

•给前女友手机充值,分分钟被现任发现的啊!!!

同时,小编通过提供的通过支付宝登录接口,顺利登录了这位同学的淘宝账户。

手机支付宝惊曝3大安全漏洞 可轻易修改任意用户密码

在几个小时后,支付宝修复了这个安全问题。不过小编还是对这个“大数据风控”抱有怀疑态度,他真的可以通过行为特征区分是不是本人吗?

于是小编又做了一个测试,把手机交给同部门的源姐,让她用小编的手机给自己转账,小编是一个人高马大的胖子,而源姐是一个萌萌的妹子,无论是手指的大小、按压力度、以及使用习惯都是完全不同的,然而源姐还是顺利的利用小额免密码支付从小编的账户里转走了钱。

既然不是本人也可以轻易转走账户资金,小编不禁对这套安全体系产生了怀疑,支付宝会不会在外界的压力下重新增加手势密码的功能呢?我们也只能观望了。


更多精彩内容其他人还在看

iCloud好莱坞女星艳照泄露 手机私密照片怎样安全保存方法

9月1日消息,据国外媒体报道,因苹果iCloud帐号被黑客攻破,导致奥斯卡影后詹妮弗·劳伦斯等大量女星裸照流出,并在Twitter网站上被疯狂传播。下面就一起来看看有哪些解决方法吧,希望可以对大家有所帮助
收藏 0 赞 0 分享

iphone 6和HTC M8哪个好 iphone6和HTC M8对比区别详情介绍

iphone6和HTC M8哪个好呢?iphone6和HTC M8对比区别又有那些呢?下面小编就为大家介绍一下,希望可以对大家有所帮助的
收藏 0 赞 0 分享

王自如道歉遭罗永浩炮轰 称对锤子T1做了流氓测试

9月1日消息,“罗王舌战”又有了新进展。在Zealer创始人王自如今晨发表致歉声明之后,锤子科技CEO罗永浩又对王此前所做的SmartisanT1跌落和静电测试提出质疑,称该实验为“流氓测试”
收藏 0 赞 0 分享

王自如就锤子手机测评错误公开道歉【视频】 罗永浩回应称不可救药

王自如在视频中就锤子手机测评中发生的技术以及表达上的错误及可能引发的误导行为致歉,并决定从今天开始Zealer全面停止资讯服务,下面我们一起来看看王自如的道歉视频吧
收藏 0 赞 0 分享

iCloud怎么样?iCloud艳照事件发酵你还会用云存储吗?

据悉,此次艳照外泄是因为有黑客利用苹果iCloud存储空间漏洞得(4/6) 好莱坞众多女星艳照外流引发广泛关注,据称是黑客入侵手机所为。那iCloud艳照事件发酵你还会用云存储吗
收藏 0 赞 0 分享

WP8.1版HTC One M8怎么样?WP8.1版HTC One M8手机外媒体验

HTC正式发布了搭载WP8.1系统旗舰机型HTC One M8 for Windows智能手机,接下来,就让我们通过国外媒体放出的上手试用照片,一起来看看这款HTC新机到底有着怎样的不同寻常之处吧
收藏 0 赞 0 分享

魅族MX4发布会直播:女神高圆圆会现身吗?

9月2日14:30,优酷、腾讯视频全程直播,与千万魅友共同见证梦想的再次启航。现在脚本之家小编为大家带来魅族MX4发布会直播,现场已经准备就绪。女神高圆圆会现身吗
收藏 0 赞 0 分享

wp8.1系统备份失败怎么办 wp8.1系统备份失败的原因和解决办法

wp8.1系统备份失败怎么办?系统备份是Windows Phone 8.1其中一个很重要的功能,但是最近在手机设置备份里会发现有备份错误提示,这该怎么办呢
收藏 0 赞 0 分享

iCloud爆发了“艳照门” 如何防止iCloud被窃取隐私?

2011年苹果全球开发者大会,乔布斯骄傲的介绍了当天的焦点-iCloud。当大屏幕上出现大大的“Free”的时候,乔布斯背着双手静静享受着台下的欢呼。但是,他老人家肯定想不到,在2014年的9月1日,美国众明星因为iCloud爆发了“艳照门”。那么如何防止iCloud被窃取隐私?
收藏 0 赞 0 分享

2014年新生开学季购买手机全攻略(防坏防坑)

9月开始陆陆续续的同学们都踏上了返校的道路,新学期新气象怎么能不添加点新物件呢?手机电脑无疑是最受关注的2大电子数码产品。可是很多学生甚至父母在为孩子买手机时都会遇到各种烦心事。下面小编就为大家带来2014年新生开学季购买手机全攻略,让学生购机不用愁
收藏 0 赞 0 分享
查看更多