手机版 AlipayAPP 的声波支付可以不联网支付,且无需确认

2015-10-11 16:42:56 +08:00
 Slienc7

发现:

  1. 学校的里的自动售货机支持 Alipy 的声波支付,很久之前就发现支付时根本不用确认,只要放出声波,售货机就可以自动支付完成。
  2. 昨天手机欠费断网,没开 Wi-Fi 的情况下,发现竟然也可以支付。
  3. 推测声波应该是类似于支付密码一样的作用。

问题:

在售货机旁偷偷装个设备接收声波,是不是就可以无限制任意刷去别人支付宝的钱了?(未测试大额金额)
这和把自己的 Alipay 账号密码在公开场合大声喊出来有何区别?

安全性从何谈起?

5161 次点击
所在节点    支付宝
80 条回复
pmpio
2015-10-11 23:03:20 +08:00
我发现每次网上社区有质疑支付宝的帖子,开始时的回帖大多是附和楼主、吐糟马云的,过了几个小时,这帖子如果火了,吐糟的更多了,那风向马上会变,一大波 ID 会从各方面来论证楼主是傻子,理论上各种穿凿附会,将楼主贬得一无是处!在知乎和天涯,我已经遇到过多次了,今天又是这感觉。。。。
tinyhill
2015-10-11 23:14:53 +08:00
声波支付的频段正常人是听不到的,啾啾啾的声音只是为了好听而已。
wm5d8b
2015-10-11 23:16:36 +08:00
@pmpio 因为第一时间回帖的大多都没有好好思考,之后来的那些摆事实讲道理的看到了肯定会反对呀。
pmpio
2015-10-11 23:25:54 +08:00
@wm5d8b 你这 ID 好有趣,五毛 5 天 8 镑?
wm5d8b
2015-10-11 23:48:17 +08:00
@pmpio 五毛 5 天 8 镑是什么鬼。。这个是过渡时期创造的 ID ,从其他编码转换过来的。因为 V2EX 不能改 ID ,就保留了咯
a154312237
2015-10-12 00:42:16 +08:00
为什么不能就事论事......有些人就喜欢喜欢吵架哗众取宠
xifangczy
2015-10-12 03:44:00 +08:00
虽然没研究过 但可以设想下这样做...
开通声波支付得到一个声波支付的 ID
支付时声波包含 ID+时间戳+随机交易号 给服务端,服务端处理完交易就关闭了,你再用这段声波去支付由于交易号已经使用所以不能再用也就是一次性的,付款后拍屁股走人完全没安全问题。
声波支付可以不包含任何账户信息和密码。
uglyer
2015-10-12 08:23:54 +08:00
@xgowex 售卖机,关闭网络能成功
uglyer
2015-10-12 08:25:03 +08:00
@xgowex 但是试了一下录制,设备识别不了的,而且那个声音应该有有效期吧。
nellace
2015-10-12 08:47:30 +08:00
@xgowex 扫码也不需要确认的,商店先扫描商品然后再扫描码,交易完成
a656088752
2015-10-12 08:50:20 +08:00
先不说支付宝这个问题我怎么觉得 v2 的人越来越杂了,我现在基本都不怎么逛 v2 了老是黑和喷实在无语,自从回到国内后越来越不如以前了
nbabook
2015-10-12 09:24:00 +08:00
这种事情靠猜或常识是没有用的,就跟你像乌云提交漏洞一样,不仅要发现,还要能测试成功,成果还不算完,还要能重放。
LZ 在不了解背后机制的前提下,凭主观推断有问题,然后又做了思想实验,就指责别人的做法不安全。
你有任何实证能够证明这种方法是不安全的?你有自己做过实验证明这种方法是不安全的?
dorentus
2015-10-12 10:43:01 +08:00
这个可以成为一个面试题……
设计一个流程,支持上面说的这种手机离线甚至双方离线时还能安全或者尽量安全地支付,考量安全性和用户体验…
moliliang
2015-10-12 11:31:10 +08:00
你的前在支付宝眼里不过是一个数字,从左手到右手,何来不安全哦。
Coxxs
2015-10-12 12:45:35 +08:00
wy315700
2015-10-12 12:58:28 +08:00
@Coxxs 这个漏洞和之前录制汽车钥匙的是一样的,前提比较苛刻

一方面是录的时候要保证是没支付过的,
第二是录下来的只能使用一次
bdnet
2015-10-12 13:31:22 +08:00
感觉声波支付就像是两次验证的简化版(无需原密码验证)验证码生成器。
0 、打开声波就像的生产的一个 Token (最终声音还是会转换成 Token )
1 、 Token 肯定有有效期
2 、客户端算法和服务端算法一致,支持离线验证。
3 、大家都知道两步验证目前还挺靠谱的吧?至少比直接输密码还要靠谱多。
bdnet
2015-10-12 13:40:12 +08:00
应该至少有一方是在线的。但理论上应该可以做到双方都支持离线

1 、利用蓝牙近场通讯
2 、钱包必须是唯一的,同时只能绑定一个设备,先充值后使用。

这种需求应该不多,那就像现金交易一样了,但还缺乏相关法律法规监管,也只适合小额。。。
yeeyeung
2015-10-12 14:03:02 +08:00
那个自动售货机,不联网没法工作的……没人关心下这一环么
qq7171891
2015-10-12 15:50:28 +08:00
题主你想多了,刚好做过风控 PM ,来答一下你以及一并解答回答里冒出的一些问题。以下声波支付主要针对支付宝的。

1 、关于「羞羞羞」:声波支付的确是利用声波为信息载体,不过不是那个「羞羞羞」的声音,这个声音是装饰用的,真正的用于承载信息的声音,人耳基本听不见。
2 、关于网络:声波支付需要收款方具备联网环境,以对接云端分析声源新号(因为降噪需要计算),所以无需声源方(一般是付款人)具备联网环境。但是考虑到安全,一般这种情况需要收款方具备商户资质,也就是说题主这种情况可以(收款方是贩卖机),但是两个人拿手机声波收付款,则要求双方必须都具备联网环境(因为双方都是个人用户)。允许一方脱机纯粹是为了用户体验,比如贩卖机多布设于地铁,一般常人都知道,地铁上新号不是很好,因此不要求付款方的网络环境有利于交易达成。
3 、关于复制:不好意思,题主,你天真了。声波背后的数据信息是经过加密处理,保证唯一性、时效性的,你能复制声音并且盗用成功的情况下,真正的发声源必须就在边上,因为失效时间真的 非!常!短!所以,你要尝试复制的话你有时间可以玩玩,只不过告诉你结果就是这样。
4 、关于原理:支付宝的复杂些,简单点的请看: http://rest.sinaapp.com/?a=technology 。额外需要说的是声波的传输效率不高,所以支付宝的声波支付将关键信息压缩后形成很小的数据让声音作为载体传输。
5 、关于安全:声波支付有小额支付限制,还配套风控体系,以及资金被盗保护机制。这些信息一部分官方已经说明。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/227157

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX