首先我好久登录支付宝,密码忘记了,选择密码找回,然后直接让我输入身份证就可以更改密码,不用手机短信验证码,顿感问题,就试了身边的小伙伴发现也可以这样!
http://7xka5f.com1.z0.glb.clouddn.com/1.png
http://7xka5f.com1.z0.glb.clouddn.com/2.png
然后发到群里询问更多的小伙伴,发现如果是支付宝好友有的也可以直接输入身份证更改密码,也可以是支付密码!
昨天提到阿里应急响应中心,说这个不算漏洞,
http://7xka5f.com1.z0.glb.clouddn.com/3.png
他这么一说,我就无力吐槽了,凭什么你认为你给我的可信用户名单在我认为就一定可信?!没有经过用户同意就通过大数据分析,划为相互可信?!就算这不可以批量攻击,不是漏洞,至少这件事情用户得有知情权,让用户决定自己的可信用户。各种改小伙伴的密码的姿势大家敬请尝试!
这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。
V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。
V2EX is a community of developers, designers and creative people.