淘宝用户进行修改密码时,不验证旧密码,只需输入新密码……

2019-02-22 08:49:55 +08:00
 nfroot
标题应该很清楚了吧,进入修改密码页面的时候,提示当前环境安全,啥都不验证,直接进入修改密码页面,修改密码页面只需输入新密码,无需输入旧密码,不验证手机、邮箱、啥都不验证。
10896 次点击
所在节点    全球工单系统
93 条回复
Hayek
2019-02-22 09:25:58 +08:00
淘宝:花了这么多工程师的心血搞出来的安全环境验证机制,就是为了让用户方便一些,这也可以被喷。
SakuraKuma
2019-02-22 09:27:10 +08:00
@nfroot ???? 你自己出门后把门打开了, 怪贼进去了咯? 随手 win l 不是常识吗..
nfroot
2019-02-22 09:29:09 +08:00
@yzkcy

章口就来是说你自己么。。。。

"章口就来?就算给你密码,你在陌生环境登录也得过二次认证吧。"

确实是之前没注意到这一点,看到你这句话后随手我就拿起旁边的一个工作笔记本登录了我刚才修改密码的淘宝用户,用的火狐浏览器 v52.9。(绝对从未在上面登录过私人账号,因为这是从别人岗位退下来的破旧电脑,平时只是做下实验用)

并没有出现二次验证啊!
arrow8899
2019-02-22 09:31:03 +08:00
在新设备登录,需要验证码的。
Halry
2019-02-22 09:34:18 +08:00
不验证旧密码很正常啊,你都登录进去了,也是你常用电脑
不要你刷脸,拍监狱照就不错了
Vegetables
2019-02-22 09:34:20 +08:00
我觉得还是验证下原始密码比较好
drydiy
2019-02-22 09:34:21 +08:00
???
笑死我了。自己智障怪工程师??
nfroot
2019-02-22 09:35:01 +08:00
@arrow8899 我在 23 楼解释过了,实测新设备并没有进行二次验证,直接进入了。。(电脑端)
tony2lord
2019-02-22 09:37:15 +08:00
看了最近的 1818 黄金眼,有一则新闻说的就是一哥们的新卡号在注销期之前有人绑定了支付宝,然后只需手机验证码就盗刷了别人的花呗七千多。。。
cjpjxjx
2019-02-22 09:37:27 +08:00
难道要你提交手持证件照才放心?
yzkcy
2019-02-22 09:38:10 +08:00
@nfroot 你说你试了,我在回复之前也试了,没弹二次认证我也不会回这个帖子了。

另外你最好仔细判断下自己的新设备是不是属于 [陌生环境] 。
lixuedong
2019-02-22 09:41:40 +08:00
@nfroot 换个 IP 清除 cookie 之后重登陆试一下
wangxiaoaer
2019-02-22 09:42:59 +08:00
@nfroot #10 你那一大坨真是够了。

1 办公条件这么恶劣的,安全意识高的,离开电脑必然是锁屏,你那些七大姑八大姨那一段也就不存在了。

2 连找回密码都不知道的人,要么没有攻击价值,要么事情都交给别人办,所以你后面这一段也不存在了。
nfroot
2019-02-22 09:46:43 +08:00
@yzkcy 对于我的账号来说,这个电脑真的是陌生设备,这方面记忆不会出错,原因有多个。
1.这个电脑很破旧,我不可能在上面登录淘宝这样卡死个鬼的网站。(登录用户使用)
2.这是从别人岗位上退下来的,平时最多就测一下网络,测下软件,不会去登录淘宝这种类型的网站
3.用的是火狐浏览器,检查了一下系统也没有存在“淘宝、支付宝安全控件、组件”之类的东西,如果没有安装这类组件的话,火狐也没可能获得这个电脑偏硬件的信息。。。
Aixtuz
2019-02-22 09:46:55 +08:00
首先你得确定:你以为的“陌生环境”和支付宝以为的“陌生环境”是否一致,否则后续判断整个基础就偏了..
reus
2019-02-22 09:47:40 +08:00
洗地的都是傻逼吗。
Aixtuz
2019-02-22 09:51:00 +08:00
你列举的三条从来没用过的论据,确实不能判定本人,
但这并不代表不能通过其他因素判定为安全环境。
这就好像:
我穿了件旧衣服,衣服是别人的,衣服上也没有我的名字和工牌,
甚至于不用看到我,只要听听声音,朋友还是认识我。
yzkcy
2019-02-22 09:56:16 +08:00
@nfroot 我又试了另外一个 [陌生环境] ,一样弹出二次认证。

1.这个设备是否用这个账号登陆过其他阿里系软件,如阿里云等?
2.陌生的网络环境?
3......
Hazurt
2019-02-22 09:56:17 +08:00
这是要说明淘宝很不安全?还是身边人很不安全?
不过同一网络环境,用新设备登陆不需要包括密码的任何安全认证,确实挺不安全的。
Aixtuz
2019-02-22 10:00:49 +08:00
安全环境的判定是否完美属于技术问题,可以改进,
但努力在不影响安全的前提下尽力降低用户的使用复杂度,这不是很好的方向么?
楼上虽有个别嘲讽,但大多意思只是说楼主心中的判定条件只是支付宝判定的子集,
至于开骂么?
要反击恶意,你也得看准人吧,非要贴标签 AOE 攻击引战?

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/537485

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX