文章导航PC6首页软件下载单机游戏安卓资源苹果资源

pc软件新闻网络操作系统办公工具编程服务器软件评测

安卓新闻资讯应用教程刷机教程安卓游戏攻略tv资讯深度阅读综合安卓评测

苹果ios资讯苹果手机越狱备份教程美化教程ios软件教程mac教程

单机游戏角色扮演即时战略动作射击棋牌游戏体育竞技模拟经营其它游戏游戏工具

网游cf活动dnf活动lol周免英雄lol礼包

手游最新动态手游评测手游活动新游预告手游问答

您的位置:首页安卓教程应用评测 → 支付宝熟人改密码漏洞是真的吗 支付宝熟人改密码漏洞详细介绍

支付宝熟人改密码漏洞是真的吗 支付宝熟人改密码漏洞详细介绍

时间:2017/1/10 15:18:30来源:pc6整理作者:佚名我要评论(0)

  最近,有网友爆料支付宝存在一个新漏洞,陌生人有1/5的机会登录你的支付宝,而熟人甚至100%可以登录你的支付宝。那么这个漏洞是真的吗?漏洞的详细过程是怎样的呢?

  就在今早,小编在上路上忽然收到了一条支付宝验证码的短信,察觉到异常后立刻打开了支付宝客户端,结果被吓出了冷汗:

支付宝熟人改密码漏洞是真的吗 支付宝熟人改密码漏洞详细介绍

  自己的支付宝账号竟正被他人登录,随即他收到一条朋友发来的微信消息:

  我刚才用网上流传的“支付宝致命漏洞”来重置你的登录密码,竟然成功了!你还不知道吗?朋友圈都传开啦!

  支付宝漏洞?小编随即打开朋友圈,发现已经有很多网络安全圈内的朋友都转了一条名为“支付宝惊现致命漏洞,快解绑你的银行卡”的报道。

  报道中称,有网友发现支付宝在登录方式上存在致命的逻辑漏洞,导致熟人之间可以相互登录对方的支付宝账号,流程大致如下:

  进入‘忘记密码’界面后,选择‘无法接受短信’,这时候会出现两个相关问题:一、在9张图片当中找出你认识的人 ;二、选择与您有关的地址。

  只要成功答对这两道问题,就可以重置该支付宝账号的密码,并且在登录后可以正常使用免支付密码的快捷支付功能,直接使用对方支付宝中的资金。

支付宝熟人改密码漏洞是真的吗 支付宝熟人改密码漏洞详细介绍

  很快,随着该消息在朋友圈内的传播,越来越多的人表示自己收到支付宝登录验证短信,以及相关的账号异常提醒,许多人开始用身边朋友的支付宝账号来尝试复现该漏洞。有人表示,周围已经有不下十人成功登录了身边朋友的支付宝账号,甚至有网络安全高手也中招了,由此他判断此次问题可能非常严重。

  真实成功率如何?

  雷锋网编辑在对周围朋友的支付宝账号进行了大约7~8 次尝试后,成功重置一位好友的密码,但是在双方十分熟悉,知道对方认识的人、购物记录和家庭住址等情况的前提下实现的。虽然结果确实令人惊讶,但成功率并没有网上说的那么夸张——“陌生人有五分之一的机会登录你支付宝,熟人有百分之百的机会登录你的支付宝”。

  在测试中我们发现,两个测试题会随机出现“你认识的人”、“和你相关的地址”、“你曾经买过的东西”等不同的问题,只要答错一两次,该种方式就会被屏蔽,只允许使用其他方式找回密码,并且其他的方式也会在尝试失败后逐渐被屏蔽,这似乎触发了支付宝的某种安全机制。

支付宝熟人改密码漏洞是真的吗 支付宝熟人改密码漏洞详细介绍

  在多次试验后,雷锋网编辑发现自己无论使用谁的支付宝账号,都无法再使用之前那种通过相关信息来重置密码的方式。

  至上午10点左右,周围不少在测试该漏洞的朋友也表示自己测试失败,只有在自己的常用设备下才能触发相关消息找回。有安全从业者表示:“支付宝响应很快,据说目前已经对风控进行了调整。”

  支付宝官方回应

  至上午11点50分左右,支付宝官方微博发出声明,对此次事件进行了公告,全文如下:

支付宝熟人改密码漏洞是真的吗 支付宝熟人改密码漏洞详细介绍

  虽然目前蚂蚁金服方面尚未给出具体的风控手段解析,但据雷锋网了解,支付宝风控和阿里聚安全应用了同一套技术基础,据此,可以判断支付宝也应用了以下风控手段:

  对于支付宝的所有的验证登录数据,都会被收录到风险信息库中。每一个风险用户和背后的手机、邮箱、IP地址、身份证号都会被记录在案。

  对于每一台登录支付宝的设备,风控措施都会为了给设备定义一个独特的指纹,系统会收集多维度的信息,例如:

  App的基本信息:其中包括 App 的名称、版本等,也包括集成 SDK 的版本信息。

  设备信息:包括设备的名称、型号、系统、IMEI号、MAC地址。(iOS 设备只能获取部分信息)

  网络信息:wifi、4G等参数。

  公开的接口信息:例如软件ID、开发者ID。

  根据以上信息综合算出设备的“指纹ID”。这个 ID 相当于设备的身份证。当硬件发生变动时,只要改动的部件低于一定比例,仍会被认定为是同一台设备。

  根据支付宝的公告,目前已调整风控等级,支付宝的风控措施会在背后判断根据以上的设备指纹来判断是否是用户的常用设备,用户仅仅在自己的设备上才能使用相关信息才能使用“相关信息验证”的方式来登录。

  因此,现在已经不必再着急解绑自己的银行卡了,更重要的应该是,看好自己的手机!

相关阅读 支付宝小程序是什么 支付宝小程序怎么样2016支付宝账单影响力怎么算 支付宝账单影响力算法介绍2016支付宝年账单封面怎么生成 2016支付宝年账单封面生成教程介绍支付宝年账单怎么看 支付宝年度账单怎么查询支付宝2016年账单怎么看 支付宝年账单怎么查支付宝新年专属红包在哪里 支付宝AR新年专属红包怎么玩2017支付宝过年福在哪里 支付宝过年福怎么集支付宝中小学怎么用 支付宝中小学功能使用教程

文章评论
发表评论

热门文章 2019天猫双十一活动什钉钉运动怎么关闭 钉钉360透视镜怎么样 360透爱奇艺以图搜剧在哪 爱

最新文章 同花顺登录不了怎么办英雄联盟手游腾讯王卡 快手极速版邀请码怎么填 快手极速版邀请码在夸克漫画阅读器怎么打开 夸克进不了阅读模式腾讯体育怎么看奥运会直播回放 奥运会直播在华为云电脑数据怎么导出转存 华为云电脑套餐

人气排行 怎么用qq号注册微信账号 qq号注册微信账号教这几款手机赚钱软件怎么个好呢 只需每天宠幸安卓手机安装不了软件原因和方法吃鸡名字怎么取 吃鸡昵称大全看片神嚣免费的 看片软件哪个好你懂的 看片微信公众平台登录界面tim在线是什么意思 tim电脑在线是啥手机地图导航软件哪个最好用?2015地图导航