支付宝用户们注意了,现在只要有人知道了你绑定支付宝的手机号,(不需要转账)就大概率能拿到你的真实姓名

2020-09-15 13:28:46 +08:00
 lzhw

按理说支付宝在转账时只显示对方姓名的最后一个字,即使陌生人通过手机号搜索到自己的支付宝也很难获取自己的完整姓名,而且支付宝还在设置里提供了“通过手机号找到我”隐私开关可供有需求的用户关闭,彻底防止被陌生人用手机号搜索到自己的支付宝,但实际上支付宝这两个保护隐私的贴心设置在不久前已经能被网商银行的转账功能绕过而形同虚设了。

现在即使你没开通网商银行,并在支付宝里关闭了“通过手机号找到我”隐私开关,其他支付宝用户都无法通过手机号找到你,但网商银行用户依然能利用转账到支付宝的功能通过输入你的手机号强行找到你的支付宝,无视你支付宝已关闭手机号查找的隐私设置。

而且更关键的是其他人在网商银行的转账页面能直接看到你除姓以外的全名(*某某),不像支付宝和微信只能看到最后一个字(**某)。由于转账页面还提供了补全姓氏验证的功能,而前十大姓(王李张刘陈杨赵黄周吴)的人口就占了全国人口的 44%,所以即使不知道一个人的姓氏,尝试校验 10 次就有 44%的概率得到 TA 的全名,再往后多试几次概率更大。这样任何一个人都能很容易利用姓名校验功能输入常见姓氏撞出你的真实姓名,并不需要真的转账给你,零成本还无风险,无疑是对个人隐私的很大威胁。而你面对这种人肉搜索又没有任何办法(甚至你自己根本都不会知道已经被人 get 了机主真实姓名)~

上周我发了一个问题报告在全球工单节点 /t/705774,直到现在还没有得到任何阿里的人员的回应,更不用说修复了,觉得有必要新开一个帖提醒一下大家。提醒大家不要再相信关闭支付宝“通过手机号找到我”隐私开关就谁也没法用手机号找到你支付宝(网商银行用户照样能找),不要再相信大家转账支付宝前都只能看到对方姓名最后一个字(网商银行用户就是能看到两个字)。

由于我们用户没有任何措施来预防此类人肉搜索,只能希望网商银行能尽早尊重并同步支付宝的隐私设置(转账页只显示姓名的最后一个字,以及用户关闭了手机号查找那就是不能用手机号找)。不过我从另一个角度希望能给比较看重隐私的 V 友们一个建议(感谢 @lvybupt @imn1),建议把支付宝绑定的手机号改成使用频率低的专用号码,否则如果你用支付宝绑定的手机号同时注册了一堆网站,只要任一网站泄露了你的手机号(比如前段时间刷帖看到的微博泄露 5.38 亿用户名手机号关联数据库)几乎就等于同时泄露了你的真实姓名,随之而来的怕是更加精准的推销骚扰钓鱼诈骗以及更加容易的人肉搜索网络暴力了吧~

27134 次点击
所在节点    支付宝
96 条回复
ke1vin
2020-09-15 20:25:33 +08:00
那么网商银行为什么要显示名呢。。。?
vfxx
2020-09-15 20:30:12 +08:00
妈的,我通过 12321 举报骚扰电话,没想到被举报人能查到,被举报的那个人找过来了,拿着电话录音问我为什么投诉,让我撤销。还给了支付宝输入名字的截图,我把手机号隐藏了,没想到防不胜防!
zhleonix
2020-09-15 20:36:15 +08:00
这个需要到银监会去举报,一报一个准,其他渠道管不了。
lzhw
2020-09-15 20:39:53 +08:00
@ke1vin 就是说啊

之前有人解释说这是一个 feature 怕用户转错帐,但要我说支付宝和微信显示姓名最后一个字的“feature”都多少年了,这两家论体量论流水都比网商银行大多了,他们都觉得只显示一个字就足以验证对方身份避免转错帐,没道理网商银行就要显示全名。。所以我认为“怕用户转错帐所以刻意显示全名”这个理由站不住脚
lzhw
2020-09-15 20:45:49 +08:00
@vfxx 唉,就像我#52 说的,现在最怕的就是得罪人被人人肉了

推销诈骗还有其他防范措施,手机号泄露给别有用心的人,他再人肉我姓名,一言不合就给我来个网络暴力,真的没法防😭
lzhw
2020-09-15 21:28:22 +08:00
关于#37 和附言中提到的京东密码找回过程暴露用户真实名字的问题,我新开了一个帖子,有兴趣的 V 友可以去看看:
https://www.v2ex.com/t/707302
lzhw
2020-09-15 22:50:49 +08:00
还是希望支付宝和京东的两个漏洞都能早日得到解决吧😭
kerro1990
2020-09-15 23:21:26 +08:00
@lzhw 实名是为了精准诈骗,诈骗更猖獗了
loading
2020-09-15 23:27:17 +08:00
《真名实姓》,这是一本有趣的小说。
lzhw
2020-09-15 23:46:35 +08:00
@kerro1990 😭
hahaandyou001
2020-09-16 00:32:27 +08:00
国内平台早就没隐私了,不被骗钱就不错了
ShotaconXD
2020-09-16 09:31:29 +08:00
我还是没 get 到知道真名会有啥用途...
我又不是恶魔, 被知道真名就会被奴役...
至于骗局应用, 仁者见仁智者见智吧....
lzhw
2020-09-16 09:40:25 +08:00
@ShotaconXD 更精准的推销骚扰钓鱼诈骗就不说了,我最担心的可能是#57 里说的那样,在网上不经意间得罪人,遭遇到人肉搜索和网络暴力。。很多网站我们只留了手机号,本来问题不大,但如果真实姓名也被人拿到了,能干的事就比较恶心了

原谅我又拿微博举例子:假如我发了一条微博,有人看着不爽了,从之前泄露的微博 5.38 亿用户名-手机号数据库里通过我用户名查到了我绑定的手机号,就能用我们讨论的这几个漏洞撞出我的真实姓名,在微博上指名道姓的挂我骂我。。像这种“一言不合就给我来个网络暴力”可谓防不胜防啊😭
N0phone
2020-09-16 10:00:02 +08:00
大数据时代你很难不留下个人痕迹啊。。
lzhw
2020-09-16 10:10:24 +08:00
@N0phone 所以才希望有类似 GDPR 的隐私保护法规来约束网站的行为啊,“最初之约定”不能滥用
我的数据我知道你用在什么地方,我同意了,你不能超出( thx @imn1
就像我把姓名身份信息授权给支付宝和京东,是金融合规性的需要,不是让他们现在搞的随便一个人都能通过手机号查到我的姓名😭
acooler15
2020-09-16 10:15:53 +08:00
现在还有些充值接口,会返回手机号的机主与余额
ruixue
2020-09-16 10:25:22 +08:00
@acooler15 希望隐私保护环境能越来越好吧,几年前这种情况更多,现在基本上都打了码,都是在不断进步😭
lzhw
2020-09-16 10:34:09 +08:00
@acooler15 就像楼上说的,现在基本上都是打了码的

而且这种获取名字的方式也类似于通过转账然后看银行流水,被查的用户是有感知的,并不像网商银行这种完全可以在对方不知情的情况下获取对方姓名,所以我感觉还是网商银行的这个漏洞更容易被滥用也更值得注意一些
ShotaconXD
2020-09-16 11:13:47 +08:00
@lzhw #73 还好我基本上与世无争...
ruixue
2020-09-16 11:27:17 +08:00
翻完两个帖子真的感到深深的不适,哪是说淡定就能淡定的

正如 @taobibi 所说,“虽然我们在保护个人信息方面的力量很渺小,各种隐私泄露满天飞 ,但不意味着我们裸奔就是对的”

有京东和支付宝的员工吗?请和你们公司反映一下吧

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/707160

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX