2 分钟内把别人支付宝 9.0 里的钱变成自己的

2015-07-09 20:26:05 +08:00
 miyuki
http://weibo.com/p/1001603862772466220020
18903 次点击
所在节点    分享发现
170 条回复
wheatcuican
2015-07-10 13:41:39 +08:00
@imn1 我说的是“手机锁屏密码”,不是“支付宝手势密码”。
honeycomb
2015-07-10 13:45:01 +08:00
@LEVIN


------支付宝解释的很清楚,自己拿自己钥匙偷自己家冰箱的饮料,然后说防盗纯属虚设。

1,支付宝并不知道是自己还是他人拿了自己的钥匙
2,就算是自己拿了自己的钥匙,在做敏感操作的时候,也是要多一步验证的。你锁门的时候不是要把钥匙多转一圈的嘛



------现在大部分手机都有屏幕解锁,这是防偷窥的关键,实在有这种需求,加装第三方软件,本来手机现在就已经是一个相当私人的东西,谁那么蛋疼借来借去,就是借来的人谁那么没素质乱点开东西看,那纯粹是人的问题了,关app什么事,真有心,你设密码,你老婆不会偷瞄?前阵子新闻小孩子就偷偷记住了老爸的密码,花钱买了一堆游戏币。借给小孩子玩的话,那就自己注意呗,而且这种情况经常发生?

1,赞同手机是相当私人的东西的观点
2,还是上一条的2,在可信设备上的敏感操作需要额外的验证



------有人说先修改了支付密码,你还打算慢慢偷?你去别的手机登录一个?就算又碰巧你知道了登录密码,你登录的上?不如去试试吧。

1,说实在,应用程序不应该能永久性地唯一识别设备



------手机被捡了,别人转个帐试试,你不会报警?大数据不会追溯?恰巧密码被人看到,突然给陌生人转了个大的,好多好精妙的设定,系统不会判定这笔交易异常?大型的盗卡集团一般都是用安全性差的各种理财网站传统的渠道洗钱。

1,在“你不会报警?大数据不会追溯?”之前,本来是可以做到阻止“别人转个账”的,现在把这步骤去掉了。
2,为何要向蚂蚁金服提供那么多信息?为什么要让它知道你的一举一动?



------本来手势密码就是一个鸡肋的存在,心理安慰,就跟以前的复杂支付密码一样。安全不是靠表层的僵硬的机制,而是背后的信息关联,否则锁那么多,只靠锁眼保护安全,还是那么容易轻松撬开,但是如果治安环境好,警察给力,社会信息管理成熟,撬开了又如何,你还敢去撬开么。怕有人说,无论如何还是得装一个锁啊,这个问题可以回到第一个去理解。

1,复杂支付密码和手势密码是毫无疑问的有效保护手段,弱密码/不设防的入口这一攻击向量可以说是最有效的攻击,支付宝去掉它们唯一的目的是简化支付手续,而不是保护。
2,支付宝可以加上它的大数据保护,但是不能也不需要以去掉用户方面实施的控制为代价。
3,所以,剥夺想装锁的人的装锁权利,那就自己玩呗。



------手机已经是一个很成熟的身份ID,好好保管手机吧,别弄丢了,不然你说一个验证码,这不是物理攻击嘛,怎么防护,不说支付宝,你所有网络服务都得中招呢,还有弄丢了还恰巧被丢了钱去找支付宝赔付呗。

这件事情,希望所有iPhone的用户好好利用,并一定要使用两步验证和设备锁的特性。
高级用户应当也为sim卡上pin锁。



------你们讨论互相改密码转来转去的,真的有那么轻松,你真的去转一个偷一个钱试试呗,是真偷哦。

这是明显的“你行你上”言论,或许你需要去知糊或伪基百科学习一下。



------大部分时候,客户真的不是对的,但是也并没有什么好的办法,只要够强势,一切都会慢慢习惯。

我也troll一把:用户的耐心是有限的,超过红线了,我也拍屁股走人了,并衷心祝愿支付宝合家欢乐。
提示,对任何一个服务提供方过于依赖都会产生重大风险。


---------------------------------------------------------------------------------------------
从几年前支付宝开始强推快捷支付的时候,我感到不对劲。
年初强行去掉了复杂支付密码,去掉了强制两步验证的时候,我开始感觉到得离开了。
今天支付宝进一步平台化,去掉手势密码,我觉得很庆幸,只要再等几天就能注销支付宝账号了。
honeycomb
2015-07-10 13:50:26 +08:00
@imn1

一人多账户?(一个账户买充气娃娃,另一个买《马云语录》,我就是不想被“大数据”)

是的,本来就应该由你决定什么支付宝可以知道,什么不可以知道


一设备多账户?
一设备多人?
一人多设备?(电信登录下单、联通支付、移动给物流联络,老子“常用设备”七八个好不好)
一账户多设备?

其实服务提供方不应该具备识别设备的能力


什么都可以绑定,但“人”是无法绑定的,除非“剥夺淘宝权利终身”
支付宝给我带来很多方便,我也想它好好发展,希望这个公司不要再做反人类的事了

支付宝想做的肯定和你的想法背道而驰,因为它也想像微信那样连接一切呀:
有个人说了,支付宝花8年做了工具,花2两年变成了应用,再花2年变成了平台

好在七月份世贸保护期结束,我们或许能在支付上有更多的选择
imn1
2015-07-10 13:59:11 +08:00
@wheatcuican
算了,我的讨论点不在这个,而且我是调侃那位自相矛盾的话,你不理解就当我自言自语吧

我的讨论点在于 “可信设备”===账户持有人 这个逻辑是错误的,并且这个“可信设备”并非由账户持有人本人确认为“可信”的
wheatcuican
2015-07-10 14:07:22 +08:00
@imn1 既然你的讨论点不在这个,那你为何艾特我?貌似不是我没有理解,是你先没有弄清楚我的观点。
Clarencep
2015-07-10 14:09:44 +08:00
@LEVIN

“1、现在大部分手机都有屏幕解锁,这是防偷窥的关键,实在有这种需求,加装第三方软件,本来手机现在就已经是一个相当私人的东西,谁那么蛋疼借来借去,就是借来的人谁那么没素质乱点开东西看,那纯粹是人的问题了,关app什么事,真有心,你设密码,你老婆不会偷瞄?前阵子新闻小孩子就偷偷记住了老爸的密码,花钱买了一堆游戏币。借给小孩子玩的话,那就自己注意呗,而且这种情况经常发生? ”
---
关于“屏幕解锁”,这个是一个很弱的锁,很容易被偷窥的,而且手机刷机/升级版本后一般会自动清除屏幕锁的。
imn1
2015-07-10 14:10:55 +08:00
@honeycomb
在理,理应用户选择,而不是自己定义一个概念就强加给用户

即使PC端我也觉得支付宝的业务流程有问题,具体就不说了,免得他们把我拉黑
不过方便倒是真的,所以我也不拒绝支付宝
反正我至今只选择走网银,不往支付宝内打钱
各种吐嘈只为支付宝能进步,直到我也能安心扔钱进去
imn1
2015-07-10 14:12:57 +08:00
@wheatcuican
好吧,我认我手贱乱点了,抱歉!
wheatcuican
2015-07-10 14:25:19 +08:00
@imn1 么么哒~
LEVIN
2015-07-10 14:31:14 +08:00
其实想想,还是不争了。

1、依照小额支付免密码的设定,本来就是真丢了,损失很小,比丢了没密码的信用卡要安全。

2、用错误的条件去模拟,却妄想得到正确的结果,自己装作小偷去偷自己的钱包,偷朋友的钱包,然后说钱包不安全,我也是醉了。安全总有一个概率问题,如果在能接受的范围提升体验完全可行。

3、转给陌生人的时候,支付宝是有那个陌生人的数据的,转给朋友的时候也一样,商户扫码消费 也一样。银行这点目前来讲做的可没那么好。

4、最好的方式就是下一版加入手势密码,但不主动设置。反正支付宝的主流客户不会在意这些,对安全过分在意的客户也只是一部分,太多小白并不会在意这些。以前抢支付宝红包的时候,就把手势密码解除了,至今也没想着要恢复,因为支付宝还是比较常用的软件...

5、好多的危险真的是臆想出来的,都是概率问题...因噎废食不太好...不是有保险么,当年我看过几个例子还真的是有赔,你网银的钱被偷了,你找银行试试。

6、支持资本,支持市场。
imn1
2015-07-10 14:33:06 +08:00
@honeycomb
貌似你也看到支付宝业务流程(非移动端)的问题了,握个爪

我做了近二十年的业务分析,虽然都是些小客户,但都严谨细致,不敢懈怠
真难想象阿里系这样的大企业还做这么儿戏的流程,并不觉得是不慎,反而感觉是故意
他们的目的真的难以捉摸
kkhaike
2015-07-10 14:40:55 +08:00
我突然想到,有没有办法骗保
LEVIN
2015-07-10 14:45:13 +08:00
@kkhaike 有。一批人靠这个吃饭。所有保险,一大笔成本都是为了应付骗保的。小微贷业务,大部分坏账是因为一堆骗贷的。但都在可承受的范围。
kkhaike
2015-07-10 14:47:43 +08:00
@LEVIN 我意思是大家测试下阿里所谓的大数据。。。顺便拿下保险金而已
LEVIN
2015-07-10 14:52:20 +08:00
@kkhaike 基本上可以判断这是违法的测试,你可以尝试一下,数额不多也不会入刑,不过中招了以后经济生活可能会有麻烦,现在征信系统越来越开放,非专业人士,最好不要尝试...
zjl03505
2015-07-10 14:55:07 +08:00
今日终于见识了v2ex上一帮能够改变世界的程序员。。。自己逻辑都没理清开始来分析支付宝了
honeycomb
2015-07-10 15:01:47 +08:00
@imn1
握爪握爪~

相信它是蓄意的


我的想法来源可能和你一样。但结论比较一致。

我从多年前便开始用Adblock(不是现在的Adblock for chrome), adblock plus, noscript乃至今天的ublock
最初把它们当作过滤广告的工具,现在则是作为通用过滤器(虽说还是主要过滤广告和用户追踪代码)

https://github.com/gorhill/uBlock#philosophy
“The ultimate logical consequence of blocking = theft is the criminalisation of the inalienable right to privacy.”

也就是说,建立了这样的常识:
浏览器在显示内容以前,需要把内容下载到本地,因此互联网上面不喜欢的东西是可以不去看到的。
引申出来,变成了在自己的设备运行的程序,自己有无法剥夺的最终决定权(只依靠软件的DRM都失败了,DRM还需要依靠硬件+服务/云才有意义)



支付宝便挑战了这个常识:

快捷支付直接绕过了网银,而银行也故意不设防,这让我(以及所有人)丧失了对银行账户的完整控制------不是由使用者主动且刻意地放弃,而是从一开始就失去了。
它的后续做法也在暗示同一个思想:“因为用户离不开支付宝,所以人人要告诉支付宝的他们的一切,由支付宝接管"

这是很侵犯性的举动。


想到一个汽车的事情:

最近几年的轿车的梁(特别是A柱附近)都在用超高强度钢替代传统钢材,维持强度不变,以降低车重/油耗/成本

那么,为何不在维持车重的情况下,使用新材料,提高强度呢?
因为支付宝要降低成本(意味着减少支付操作的成本,提高一次支付成功的比例),这是它平台化,占领线下的基础。
而我要的是故意在支付过程中设下更多的(由我控制的)关卡,对支付宝来说,是提高了支付操作的成本。

这样一来,以后和支付宝之间再有交集是比较难的了
honeycomb
2015-07-10 15:02:43 +08:00
@zjl03505
难道是互相嘲笑?
wheatcuican
2015-07-10 15:48:56 +08:00
@LEVIN “用错误的条件去模拟,却妄想得到正确的结果” +1
imn1
2015-07-10 15:59:12 +08:00
@honeycomb
想法来源不一样,你的太技术了,哈哈
不过结论确实就是你说的:不能丧失了对银行账户的完整控制

快捷支付直接绑定银行卡是我不能接受的,资金是流动的,为何非要单一银行单一卡呢
走网银的话只是接口,绑定的话我就搞不清,是否阿里已经知道我的资金流向了?
虽然我也不是洗钱或者万亿身家的主,但如果啥账户都知道了跟被扒了衣服一般,要知道两个银行之间也是互相不知道的,阿里一家就可能知道我多个银行的某些信息了?
郭嘉和police知道这些信息我是没所谓,因为他们有这个立场,阿里的立场是什么?

我的想法来源最初就是第一次注册微博时,居然微博那边把我的淘宝帐号绑定了,当时微博新手,完全没有对策,最终选择在另一台从没用过淘宝的机器上另注册一个微博,才没有绑定
这次让我很担心,因为理论上微博和淘宝是两家法人单位,服务内容也不同,为何未经我同意就随意共享了信息?异想天开一下:淘宝、某GPS、某SNS、某云存储……之间共享数据,而这几家的客户端同时都在自己的手机上……唉,不想了,会发疯的
我也做过用户行为分析(助纣为虐?),统计学什么的都知道皮毛
然后开始着手拦截淘宝的数据,逐个屏蔽,直到在别的站点(包括淘宝本身)看到淘宝推荐都跟我常浏览的东西完全无关才稍微定神

还有那个买过的东西那个验证码也是,单次被人看到确实没问题,但如果有个“有心人”就难说了,只要这个“有心人”有足够耐心,记录下数十次、上百次验证码的图片,就足够分析了,这就叫“大数据”

总有人说这是低概率事件(在淘宝大基数立场算概率就更低了),担心什么,有保险
是啊,是我想多了,谁会那么闲来关注我,真是有被害妄想症啊
不过人呢,就是这样,癌症死亡也是低概率,但谁敢说自己得了癌症也“无所谓,有保险”呢?

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/204570

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX