京东已实名用户注意了,现在任何人都能通过你京东的手机号/邮箱/用户名查到你(姓以外)的实名信息

2020-09-15 20:13:13 +08:00
 lzhw

方法很简单,京东找回密码,输入手机号 /邮箱 /用户名,下拉选择“修改关联手机号”,再选择“使用 关联新银行卡”,就可以在添加银行卡的页面看到对应京东用户的真实名字(*某某)和打了码的身份证号。(感谢/t/707160 #37 @Keng )

大家可以试着找回一下自己的密码就更清楚了。

刚刚担心完支付宝大概率能被人通过手机号拿到真实姓名,现在又轮到京东了,真的防不胜防,实在太恶心了。。

有京东的 V 友能帮忙反馈一下吗?不过找回一个密码,又不是转账,有必要在这里显示用户的真实名字吗?如果真的是自己在找回,也没必要显示,甚至连名字也可以做成校验项;如果不是自己在找回,自己的真实名字不就泄露给别有用心的陌生人了吗?

哪怕学支付宝和微信只显示最后一个字(**某)也好啊,显示全名真的简直了。。我在京东上实名可不是要你把我的名字随便给试图找回我密码的阿猫阿狗看的。。

希望京东能早日改进一下这里的显示,尊重和保护实名用户的隐私信息安全。

34509 次点击
所在节点    信息安全
232 条回复
lp10
2020-09-15 21:22:55 +08:00
能看到真实名字(不含姓氏),以及身份证的第一位和最后一位。
说是“查到你(姓以外)的实名信息”有点夸张,不过相当于手机号查名字,这个还是挺麻烦的
lzhw
2020-09-15 21:25:40 +08:00
@matong009 根据#6 和#11 所说,应该确定是可以删除的
sagaxu
2020-09-15 21:28:02 +08:00
快递单上姓名手机住址齐全,都泄露几百回了,
dji38838c
2020-09-15 21:30:58 +08:00
作为 实名 /手机 /身份证 /地址 早已经在社工库里可以查到的人 (酒店泄露)

已经无所谓了。
madNeal
2020-09-15 21:31:49 +08:00
你们想什么呢,你以为你的全名在网络上还是隐藏的吗,你去 tg 的社工机器人查一下,搞不好身份证都有
lzhw
2020-09-15 21:32:30 +08:00
@sagaxu 我收件人可以只填 X 先生 /X 女士,只透露姓,但是面对京东这种手机号查名字的漏洞,两相结合我真的不想爆粗口😭

话说回来,即使现在身份信息泄露的比较厉害,并不意味着就可以剥夺我们对隐私信息安全的追求,就好比如果我的果照不慎外泄也不意味着我出门就要裸奔,更不意味着别人以后就能随意让我脱衣服拍照。还是希望京东能重视并解决这个问题吧~
lzhw
2020-09-15 21:34:15 +08:00
@dji38838c
@madNeal
即使现在身份信息泄露的比较厉害,并不意味着就可以剥夺我们对隐私信息安全的追求,就好比如果我的果照不慎外泄也不意味着我出门就要裸奔,更不意味着别人以后就能随意让我脱衣服拍照。还是希望京东能重视并解决这个问题~
reus
2020-09-15 21:35:01 +08:00
无所谓,姓名身份证号这些,有恶意的早就掌握了,无恶意的拿来也没用。又不是密码,密码泄露了可能引诱犯罪,这些信息在我看来不算核心隐私。
lzhw
2020-09-15 21:36:23 +08:00
@laoyur
@lp10
是的,还可以结合支付宝转账时的姓氏校验功能,交叉验证碰撞出全部真实姓名😭
可以参考 /t/707160
vfxx
2020-09-15 21:37:12 +08:00
我擦嘞
reus
2020-09-15 21:38:23 +08:00
开发人员没有意识到姓氏的选择有限,而且分布集中,是一种设计失误,别说得好像别人故意要泄露似的。
通常惯例是通知厂商,修复之后才公布。你就这么公布出来,批判京东是爽了,但实际是有害的行为。
madNeal
2020-09-15 21:40:45 +08:00
@lzhw 应用的安全和便捷很多情况是有冲突的,如果有时候做的太过分就会影响正常的使用,最好是把我这个度,我觉得打码姓,身份证号只保留第一位和最后一位,我觉得是可以接受的。不然甚至都无法确定是不是自己的账户
sagaxu
2020-09-15 21:41:17 +08:00
@lzhw 这不是一两家公司能解决的问题,除非 zf 强力推进,不然到处都是漏洞,小修小补无济于事

@madNeal tg 能查,和随便什么人都能差,性质完全不同
lzhw
2020-09-15 21:43:28 +08:00
@reus 之前在 /t/707160 “支付宝大概率能被人通过手机号拿到真实姓名”那个帖子里,#37 已经有人说了这个问题,并不是我先公布的
lzhw
2020-09-15 21:48:28 +08:00
@sagaxu 能做一点算一点吧,所谓的有一分热,发一分光,如果什么都不做,那才是最绝望的啊😭

再怎么说,支付宝和京东的两个漏洞要都能得到解决,那么世界上的漏洞不就少了两个吗
justd
2020-09-15 22:03:22 +08:00
我也复现了…… 很害怕啊我现在跟光身子逛大街一样
RouJiANG14
2020-09-15 22:14:31 +08:00
嗯?我的是都带星号的啊。。。姓名就光姓氏,身份证就第一位和最后一位。
ShuoHui
2020-09-15 22:17:27 +08:00
“即使现在信息泄露的比较厉害,并不意味着就可以剥夺我们对隐私信息安全的追求” 说的太棒了。
Keng
2020-09-15 22:18:51 +08:00
@reus 我是告诉了客服的,客服完全不在乎。
我同时还说了另一个问题,京东早期用户用手机注册的时候默认的用户名是手机加_p,例如 13088888888_p,还不允许修改。客服就是不断重复:请理解。
我们认为这是安全 bug,京东认为这是 feature 呢😂
Keng
2020-09-15 22:25:07 +08:00
各位老哥也不用慌,要相信我们的这些信息早就入裤了…
前几天 信息安全老骆驼 那篇文章确实让我慌了,赶紧检查自己相关信息,反复测试重要 app 的安全性、各种解绑改名、注销了闲置的银行卡、开了新手机号给银行用、注销美团、注销各种旅游和购票网站…
结论就是:只要还有以京东和美团为代表的这些短板在,你再怎么挣扎都没用,一旦手机验证码失守你就裸奔了,只能尽可能保护好自己的手机…

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/707302

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX