7-Eleven 日本的支付服务“7pay”被盗刷 5500 万日元 居然是这样远古的代码

2019-07-04 21:53:29 +08:00
 mystrylw

日本手机支付服务刚运营两天就出问题 900 人手机或被盗刷

1 日,7-Eleven 日本公司开始提供通过智能手机条形码来购物的支付服务“ 7pay ”,但刚运营三天,该服务就出现问题。4 日,该公司召开紧急记者会,宣布可能有 900 名用户的手机被盗刷,累计金额达 5500 万日元(约人民币 350 万),该公司社长公开道歉,承诺将全额补偿被盗刷的用户。目前,7pay 的充值和新用户注册服务均已停止。

引用「 Yuee 」的解释:

被盗刷的原因是这样的

1.这个系统用邮箱作为账号

2.找回密码只需要使用「生日」

3.生日可以不填,默认为 2019 年 1 月 1 日

4.找回密码时,填错后,没有次数限制

5.找回的密码,可以单独填写一个邮箱接收

只要拿邮箱,用 2019 年 1 月 1 日当生日,找回密码,总有人不改生日,于是就可以改密码了

问题是即使碰撞了邮箱和生日也没那么容易破解用户的邮箱拿到重置邮件啊,好奇一下搜了一下,原来自己关注的推友已经转发了解释,看了让人瞠目结舌:

引用「 @o_lll 」推文:

https://twitter.com/o_lll/status/1146616043181187072

7pay 重置密码时可以选择登录邮箱以外的邮箱接收密码重置链接,也就是只要知道邮箱电话和生日,这个账号就是你的了

另外密码要求是半角小写字母加数字,并且据称重试次数无限制

711 迅速的用 display:none 的方式修复了可以发送密码重置链接去第三方邮箱的 bug #日本 IT 令人堪忧

被隐藏的 field 里填了别的邮箱依旧可以收到密码重置 token,7pay 这事儿可以写进教科书了

然后还有后续精彩:

记者会上

记者问:“为什么 7pay 没有二次验证?”

社长答:“二次验证是什么?”

快要笑到窒息了…

不过不好的是,后来逮捕了两位嫌疑人,中国籍。

18091 次点击
所在节点    程序员
109 条回复
Sunmao
2019-07-04 21:56:49 +08:00
介个。。不评价了吧
有些钱,放在那,也是不能拿的
misaka19000
2019-07-04 22:09:46 +08:00
嫌疑人逮到了了钱能要回来吗?
mystrylw
2019-07-04 22:11:24 +08:00
@misaka19000 本社社长承诺兜底了还好吧,都抓了肯定后续会有审判的咯
reus
2019-07-04 22:13:22 +08:00
这么快破案,罪犯看来也心大……
dot2017
2019-07-04 22:13:23 +08:00
生日作为唯一找回条件,然后还不是必填项……咋想的?
mystrylw
2019-07-04 22:15:06 +08:00
@dot2017 我觉得那个居然还能改找回邮箱,被发现漏洞之后不是赶紧修而是在 html 里面隐藏起来的操作真是 6 到不行。。。
mystrylw
2019-07-04 22:15:46 +08:00
@reus 没有破案吧,盗刷额 5500 万,只抓到了 20 万的俩人
gam2046
2019-07-04 22:41:34 +08:00
中国籍...可以狭隘的理解成中国人嘛?

请问各位德华、彦祖,如果是中国人在中国作案,会被引渡到日本喝几年茶再送回来么?折合人民币三百多万,放在国内法律,也是 10 年到无期的刑事处罚了。
mystrylw
2019-07-04 22:44:34 +08:00
@gam2046 这俩人只涉案 20 万
xy90321
2019-07-04 22:45:56 +08:00
是的,日本国内的 IT 就是那么弱,外包给中国做的说实话可能还好一点…
netlous
2019-07-04 22:46:17 +08:00
日本程序员的水平真的是培训班水平,不要抱有太大的幻想,从平时玩的日系手游就能看出来了,各种窒息操作,和东大的研究生共事过,差不多也就是那样……
hoyixi
2019-07-04 22:50:10 +08:00
日本好像很多公司的 IT 业务都是外包的, 而且存在层层转包。

在外包公司,不少管理人员和有权利的中层,恐怕都是管人和搞关系的,没几个懂技术,甚至不懂业务。最拿手的就是派活和听汇报吧,下面干活的,多一事不如少一事,就算知道有 bug,照做自己不用担责,擅自做主可能会担责,所以,换成我,我也做完分配的任务拉倒~
laozhoubuluo
2019-07-04 22:51:33 +08:00
这软件设计...... 无语了......
这种重置密码设计是怎么通过审核的,还是在以流程著称的日企......
wengjin456123
2019-07-04 22:53:55 +08:00
v2 一堆日本猎头招的程序员不是挺强的吗?
weixiangzhe
2019-07-04 23:02:40 +08:00
日系游戏难道都不是日本人写的吗?一直觉得日本 it 不差的
CdR48cafe
2019-07-04 23:23:25 +08:00
不用一竿子全打翻。日本现在有十来种 XXpay,也就 7-11 闹出这麽大的笑话。日媒推断是不懂 IT 只懂行销的高层为了以 7 月 11 日为中心的大型促销活动,指示一定要在 7 月 1 日推出,下面死亡强行军的後果。
wenzhoou
2019-07-04 23:23:56 +08:00
我做了多年金融项目。我是上次日本罗森某卡被盗事件善后者。那个项目之前出了三次要上报金融厅基本的问题我也是都参与了。N 社的信用卡认证系统我也做了(和这次的事件无关的项目)。说实话这种事情真不赖程序员。为什么?
因为日本人傲慢。


弱小和无知不是生存的障碍 傲慢才是



任你怎么告诉他这样有问题,他就一句话,你就照这个做就好了,意思是我给钱叫你做什么你就做什么别瞎 bb。日本人管这个叫做式样通り。

式样大部分是日本人写的,编码工作只占总流程的 10 分之一,单体测试占总流程的 10 分之一。大部分中国公司只能拿到这些菜。
2oTp
2019-07-04 23:31:56 +08:00
"大部分中国公司只能拿到这些菜。 "

"菜"是指什么意思
wenzhoou
2019-07-04 23:35:04 +08:00
指的是难啃的骨头,鸡肋,残羹冷炙。
JCZ2MkKb5S8ZX9pq
2019-07-04 23:36:57 +08:00
@wenzhoou 对对对,死认仕样,怕担责任。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/580130

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX