7-Eleven 日本的支付服务“7pay”被盗刷 5500 万日元 居然是这样远古的代码

2019-07-04 21:53:29 +08:00
 mystrylw

日本手机支付服务刚运营两天就出问题 900 人手机或被盗刷

1 日,7-Eleven 日本公司开始提供通过智能手机条形码来购物的支付服务“ 7pay ”,但刚运营三天,该服务就出现问题。4 日,该公司召开紧急记者会,宣布可能有 900 名用户的手机被盗刷,累计金额达 5500 万日元(约人民币 350 万),该公司社长公开道歉,承诺将全额补偿被盗刷的用户。目前,7pay 的充值和新用户注册服务均已停止。

引用「 Yuee 」的解释:

被盗刷的原因是这样的

1.这个系统用邮箱作为账号

2.找回密码只需要使用「生日」

3.生日可以不填,默认为 2019 年 1 月 1 日

4.找回密码时,填错后,没有次数限制

5.找回的密码,可以单独填写一个邮箱接收

只要拿邮箱,用 2019 年 1 月 1 日当生日,找回密码,总有人不改生日,于是就可以改密码了

问题是即使碰撞了邮箱和生日也没那么容易破解用户的邮箱拿到重置邮件啊,好奇一下搜了一下,原来自己关注的推友已经转发了解释,看了让人瞠目结舌:

引用「 @o_lll 」推文:

https://twitter.com/o_lll/status/1146616043181187072

7pay 重置密码时可以选择登录邮箱以外的邮箱接收密码重置链接,也就是只要知道邮箱电话和生日,这个账号就是你的了

另外密码要求是半角小写字母加数字,并且据称重试次数无限制

711 迅速的用 display:none 的方式修复了可以发送密码重置链接去第三方邮箱的 bug #日本 IT 令人堪忧

被隐藏的 field 里填了别的邮箱依旧可以收到密码重置 token,7pay 这事儿可以写进教科书了

然后还有后续精彩:

记者会上

记者问:“为什么 7pay 没有二次验证?”

社长答:“二次验证是什么?”

快要笑到窒息了…

不过不好的是,后来逮捕了两位嫌疑人,中国籍。

18645 次点击
所在节点    程序员
109 条回复
weixiangzhe
2019-07-05 10:39:24 +08:00
还是不能同意日本 it 差的说法 难道任天堂 卡普空 科乐美都不是日本人开发吗
shaojz2005
2019-07-05 11:10:24 +08:00
《我要准时下班》这部日剧应该比较准确反映了日本 IT 企业的特点,做事特别认真,揪细节,但是比较保守,不会使用太多新技术。

像剧中是以日本第二还是第三大的 IT 外包企业为背景的,从里面少量的工作场景可以看到,他们后端主要使用 wordpress 来进行功能开发,前端倒是很激进,为了动态效果,WebGL 都用上了。然后代码管理用 GIT,也有使用 NPM 工具进行前端工程化,而测试则完全是手工测试。
a752252255
2019-07-05 11:10:50 +08:00
@scnace 如果你用过 line 聊天的话。
你会被 line 傻逼逻辑给惊到,先提个典型的:删好友。
hatsuyuki
2019-07-05 11:34:29 +08:00
@weixiangzhe 游戏产品和互联网产品是很不一样的
fox
2019-07-05 11:36:08 +08:00
在 V2EX 看到哦啦啦啦的推文。。。拜一下
netlous
2019-07-05 11:46:32 +08:00
@weixiangzhe 3DS,PSP,switch 不都是像孙子一样的被破解吗,尤其是 switch 短接直接进工程模式简直是匪夷所思……你说的那些公司好,是产品力好,游戏设计好,不代表程序员水平高
IsaacYoung
2019-07-05 11:55:18 +08:00
那么 问题来了 有人去日本搞 IT 吗 机遇哟
strcmp
2019-07-05 11:55:53 +08:00
没想到文明程度过高也会制约技术发展,
朝鲜指纹识别天朝人脸识别技术牛逼是有原因的
judeng
2019-07-05 11:57:01 +08:00
这种服务简直是诱人犯罪啊!
AndroidEngineer
2019-07-05 12:54:31 +08:00
说的好像中国没有盗刷一样,你去问问 ZFB 和 VX 的风控部门
snw
2019-07-05 12:59:29 +08:00
Line 的体验和微信差不多糟糕。
Abbeyok
2019-07-05 13:00:03 +08:00
@AndroidEngineer 典型不看内容就开喷
so898
2019-07-05 13:02:36 +08:00
这个帖子没有看到喵神出来讲讲很奇怪,关注一下,期待喵神出现
VD
2019-07-05 13:30:28 +08:00
@Jirajine 事实,逻辑,依据

我寻思着很多人都有,就你没有,酸不酸~~
nikolai
2019-07-05 13:43:50 +08:00
有点以偏概全了,首先 7-11 在传统行业,不是互联网,办事风格保守很正常,然后笑社长那个,人家不是技术出身没听过也是正常,看看 V 站招聘贴有几个 HR 能说出 H5 全称?
killerv
2019-07-05 13:48:37 +08:00
这个问题本质上来说是产品设计问题,并不是程序本身有问题。
uptime
2019-07-05 13:50:11 +08:00
JapanURL.com 出售中,你们要组队外包最佳域名了
alsas
2019-07-05 13:55:58 +08:00
不开玩笑 日本 IT 就是这么弱
Dex7er
2019-07-05 14:00:58 +08:00
很早期很早期的时候,
貌似国内某些网站找回密码也是可以更换邮箱的,
很方便也很弱智。
然后,逐步地一点一点地加难度,
直到今天,
世界上最大的一群 IT 免费 bug 测试群体,
羊毛党成立了。。。

我想也确实是这样,
民众的文明程度严重制约了日本 IT 领域的防御科技的普遍进度。。。
araragi2222
2019-07-05 14:10:05 +08:00
V 站上居然有这么多对日企如此了如指掌的朋友。。
突然感觉我们可以搞一个在日程序猿 discord 群啥的,平时互相吐槽一起跳槽。。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/580130

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX