美文网首页其他@IT·互联网@产品
蒲公英看支付宝漏洞事件:高水平的技术与代码是否经得起人性的考验?

蒲公英看支付宝漏洞事件:高水平的技术与代码是否经得起人性的考验?

作者: bbd652e0e6af | 来源:发表于2017-01-10 18:12 被阅读2454次

今天凌晨三点左右,知乎社区中爆出了这样一个问题:如何看待支付宝 1 月 10 日被曝光的非密码登录模式下可能出现的账户安全风险?,问题中指出:

1.打开支付宝登录界面,输入帐号后点击忘记密码

2.输入帐号后直接点无法接收短信

3.这里有很多验证方式,选择你所知道的方式,熟人验证,你知道的朋友信息

4.更改密码,原密码直接忘记,直接更改

修改完直接登入账户,拥有全部功能,且支持免密支付

随着时间的推进,这个问题逐渐在今天上午发酵传播,互联网圈和非互联网圈人士都人心惶惶,各种严重的后果纷纷而至,“解绑银行卡了没?”成了大家今天上午的问候语。终于,官方在今天中午给予了以下回应:

我们接到网友反映,称可以通过识别好友、识别近期购买物品,来找回支付宝登录密码。

这一方式仅在特定情况下才会实现。通常情况下,用户找回登录密码至少需要输入手机短信验证码。对于部分暂时无法收到短信的用户或者更换移动设备的用户,我们的风控系统会先进行评估(比如账户信息完整程度、网络环境等因素)。在安全系数较高的情况下,才让用户回答一系列安全问题,只有在回答正确后,才能修改登录密码。

这一策略只能找回登录密码,仅通过回答安全问题并无法找回支付密码。且一旦用户支付宝在其他设备被登录,本人设备会收到通知提醒。

为了更好提升用户的安全感,在接到网友反映后,我们于今日上午进一步提高了风控系统的安全等级。目前仅在用户自己的手机上,才能通过识别近期购买商品以及识别本人好友来找回登录密码,通过其他手机设备是无法应用这一方式找回登录密码的。

我们也欢迎用户继续对我们的安全策略提出意见和建议,我们会根据大家的反馈进一步完善和修正。

经过蒲公英的验证,支付宝方面现在已经紧急修复了这个漏洞,这次危机可以说暂且告一段落了。不管是今后如何避免此类风险,或是有关线上账户安全的保护,针对此次漏洞的讨论相信大家也已经看了不少,小蒲也不在这里赘言了。

但针对此次事件,小蒲产生了一个疑问:就移动应用而言,无懈可击的技术就代表了无懈可击的安全吗?

根据有关人士透露,支付宝今天中午声明中所提到的“风控系统(CTU)”是诱发该问题的关键点。风控系统是支付宝风险管理的一个核心系统,能通过数据分析、数据挖掘进行规则自学习,自动更新完善风险监控策略。风控系统中有一环叫做“可信环境认证”,即通过机器学习模型记录下我们平时使用支付宝时的手机型号、WiFi环境、地理位置、操作习惯、使用场景等信息来进行相关的风险控制。这也是为什么自己用自己的手机和别人用别人的手机检验漏洞时的效果不尽相同,用别人手机时难度更大的原因。

根据描述,这个“风控系统”的技术水平不可谓不强大,由2005年正式推出后至今发展已日臻成熟,用户资金损失的概率也降到了及其之低,这也得益于阿里的技术人员们技术至上的氛围,这点不可否认。

但为什么,这次爆出的这个问题仍然激起了大家大范围的热议,技术没问题,大家又为何惴惴不安?

因为小蒲自家也有安全性测试的服务,所以对安全性测试也有一定的了解,安全性测试中有一环叫做社会工程学测试,使用社会工程学进行攻击的主体不是应用,不是服务器,而是人。

大家都知道,支付宝近期在社交功能方面逐步发力,而社交功能连接起来的就是一个个人,况且能作为支付宝好友存在的,当然也不止于点头之交的关系了。这样较为亲密的关系之中,风险也就产生了:TA可能给你打过钱,知道你的银行账号,TA可能帮你取过快递,或者看到你在支付宝中分享过买了什么东西,手机号、住址这就更不用多说了,淘宝买家和快递员手中每天要经手多少条个人信息呢?

信息的泄露必然带来风险,大部分人选择正确对待,但对一些别有用心的人来说呢?既然漏洞目前已经修复,小蒲在这里就点到即止,总之小蒲个人的看法是,不应为了线上的便捷而忽略了线下复杂的人性。在更远离隐私的社交和更贴近隐私的金钱之间的矛盾中,产生了这样一个漏洞,对一个以金钱交易为主的产品来说无疑是个打击,漏洞修复后用户信任的重建也将会是个长期的工作。

所以,处理金钱(支付功能)与隐私(社交功能)这两大块功能之间的平衡应该会是支付宝接下来很长一段时间的工作重点,作为中国移动互联网的里程碑式产品,加上强大的技术加持,小蒲选择相信支付宝,你呢?

相关文章

  • 蒲公英看支付宝漏洞事件:高水平的技术与代码是否经得起人性的考验?

    今天凌晨三点左右,知乎社区中爆出了这样一个问题:如何看待支付宝 1 月 10 日被曝光的非密码登录模式下可能出现的...

  • 小说推荐 | 憾生——莫憾平生意

    “你觉得爱情这东西经得起多大的考验?” “你觉得人性这玩意经得起多大考验?” “人性?” “人性这东西都经不起考验...

  • 人性经得起考验吗?

    不要站在道德至高点俯瞰别人,也永远别去考验人性。 案例一:出了一场车祸,肇事者逃逸。而围观的几百人中没有一个人伸出...

  • 人性经得起考验吗?

    人性经得起考验吗? 想起这个话题,完全是偶然的。只因看过一个名为外国一女为检验男朋友是否忠诚,用闺蜜去当“诱饵”的...

  • 人性,能否经得起考验?

    东野圭吾所说:“世界上有两件东西不能直视,一是太阳,二是人心。在人性面前,人们总是渺小的存在。” ...

  • 谁说人性经得起考验

    咖啡厅靠窗一侧的位置,微弱的烛火之上, 一壶百香果的茶正慢慢的熬着,我与坐在对面的闺蜜细啜慢品,不知道已...

  • 人性,经得起考验吗?

    今天听到三毛讲她卖掉岛上她和荷西那栋心爱的房子那一篇,最后她说:人性的实验成功了。 那个时候应该是没有房管局中转房...

  • 人心是否经得起考验

    有些人的爱情没有经历过考验,凭着一腔热血和满腹深情,在明知道未来荆棘丛生,道阻且难的情况下,怀揣着对爱...

  • 友情是否经得起时间的考验

    前段时间,和同事一起去看《七月与安生》这部电影,看完后我是哭着出电影院的。 同事说你是不...

  • 人性,见财显露

    文/王小昊 人性经不经得起考验,能经得起多大的考验,这个问题真的值得思考。 最近林生斌再婚生子秀幸福的视频火上了热...

网友评论

  • Shuangquan:安全策略很多的。 根据使用的地理位置,使用的wifi, 使用的手机基站等。还在当前正在支付宝上面做什么事情等等。是可以很好预防的。 所有支付宝每次转账银行卡都提示了2个小时内到账。但是时间只有几分钟,也就是说如果它觉得足够安全,会很快,如果有一定的风险,它会放慢速度。如果是消费购物那就更加安全了。转到其他支付宝账号也是很安全的。
    Shuangquan:我只是个普通的IT的。要知道google 的Alphago 已经战胜人类,支付宝记录这你的行为,所以我还是比较信任支付宝的。 大数据+人工智能保证安全问题不大的
  • MiBoy:小编的目的是什么,为什么所有的文章都是关于支付宝的
  • 叮宕:多年前看过一本《欺骗的艺术》的社会工程学的书,到今天依然管用。
  • 晓言G:15554128022…这马赛克打的不走心啊
  • Top云儿:谢谢小编的分享
    ,了解了一些知识
  • f81c8c954040:技術是不斷更新發展,以前沒問題的東西都會變成有問題
  • 05b105ee1dc9:人是最大的漏洞
  • 罗曼蒂克:我是一直比较支持支付宝的。但是这次的事件真是打脸了:前段时间,取消登录的手势密码的时候说了,能根据使用习惯自动识别是不是本人操作。现在看来并没有做到这么神秘的功能
    61a5f56b9bc5: @罗曼蒂克 还好手机自带软件锁,没有我的指纹或者密码打不开……
  • 张佳_喜新:把产品的每一项功能都做成安全的闭环,这是产品经理的职责

本文标题:蒲公英看支付宝漏洞事件:高水平的技术与代码是否经得起人性的考验?

本文链接:https://www.haomeiwen.com/subject/mixlbttx.html