支付宝用户们注意了,现在只要有人知道了你绑定支付宝的手机号,(不需要转账)就大概率能拿到你的真实姓名

2020-09-15 13:28:46 +08:00
 lzhw

按理说支付宝在转账时只显示对方姓名的最后一个字,即使陌生人通过手机号搜索到自己的支付宝也很难获取自己的完整姓名,而且支付宝还在设置里提供了“通过手机号找到我”隐私开关可供有需求的用户关闭,彻底防止被陌生人用手机号搜索到自己的支付宝,但实际上支付宝这两个保护隐私的贴心设置在不久前已经能被网商银行的转账功能绕过而形同虚设了。

现在即使你没开通网商银行,并在支付宝里关闭了“通过手机号找到我”隐私开关,其他支付宝用户都无法通过手机号找到你,但网商银行用户依然能利用转账到支付宝的功能通过输入你的手机号强行找到你的支付宝,无视你支付宝已关闭手机号查找的隐私设置。

而且更关键的是其他人在网商银行的转账页面能直接看到你除姓以外的全名(*某某),不像支付宝和微信只能看到最后一个字(**某)。由于转账页面还提供了补全姓氏验证的功能,而前十大姓(王李张刘陈杨赵黄周吴)的人口就占了全国人口的 44%,所以即使不知道一个人的姓氏,尝试校验 10 次就有 44%的概率得到 TA 的全名,再往后多试几次概率更大。这样任何一个人都能很容易利用姓名校验功能输入常见姓氏撞出你的真实姓名,并不需要真的转账给你,零成本还无风险,无疑是对个人隐私的很大威胁。而你面对这种人肉搜索又没有任何办法(甚至你自己根本都不会知道已经被人 get 了机主真实姓名)~

上周我发了一个问题报告在全球工单节点 /t/705774,直到现在还没有得到任何阿里的人员的回应,更不用说修复了,觉得有必要新开一个帖提醒一下大家。提醒大家不要再相信关闭支付宝“通过手机号找到我”隐私开关就谁也没法用手机号找到你支付宝(网商银行用户照样能找),不要再相信大家转账支付宝前都只能看到对方姓名最后一个字(网商银行用户就是能看到两个字)。

由于我们用户没有任何措施来预防此类人肉搜索,只能希望网商银行能尽早尊重并同步支付宝的隐私设置(转账页只显示姓名的最后一个字,以及用户关闭了手机号查找那就是不能用手机号找)。不过我从另一个角度希望能给比较看重隐私的 V 友们一个建议(感谢 @lvybupt @imn1),建议把支付宝绑定的手机号改成使用频率低的专用号码,否则如果你用支付宝绑定的手机号同时注册了一堆网站,只要任一网站泄露了你的手机号(比如前段时间刷帖看到的微博泄露 5.38 亿用户名手机号关联数据库)几乎就等于同时泄露了你的真实姓名,随之而来的怕是更加精准的推销骚扰钓鱼诈骗以及更加容易的人肉搜索网络暴力了吧~

25875 次点击
所在节点    支付宝
96 条回复
nmdx
2020-09-15 16:11:25 +08:00
首先,支付宝能看到后两个字
其次,试姓是有次数限制的。。当然你有多个号的话
lzhw
2020-09-15 16:22:38 +08:00
@nmdx 支付宝现在转账是只会显示对方姓名的最后一个字的😂
nmdx
2020-09-15 16:24:49 +08:00
@lzhw 是转账啊 难不成我版本旧了? 微信最近有次转账倒是记得是一个字的
zhuweiyou
2020-09-15 16:42:36 +08:00
支付宝会显示后面的字,然后你选择银行卡转账,付 0.01 元,银行短信会显示全名.(我的是招商银行,不知道别的银行是不是也显示)
menghan
2020-09-15 17:02:52 +08:00
根据 lz id 和 lz 的内容,我简单社工一下,lz 应该姓李 or 刘
littiefish
2020-09-15 17:36:32 +08:00
关闭手机搜索
lzhw
2020-09-15 17:47:00 +08:00
@nmdx 那你可以再看一下,现在支付宝尝试给他人转账确实是只显示对方姓名的最后一个字的(**某),和微信一样
lzhw
2020-09-15 17:48:35 +08:00
@zhuweiyou 如果有时间的话可以看看我在 /t/705774 里 #18 的帖子,描述的情况应该就是你说的这个😂

简单说,通过转账来获取姓名的方式,一来用户会察觉,二来用户可以通过相关隐私设置来预防此类人肉攻击
对应起来说,网商银行这块比较麻烦的就是:
第一门槛低无成本不涉及金钱流动,用户被陌生人碰撞出了姓名也是毫无察觉
第二无论用户是不是设置了无法被查找的隐私开关,只要有手机号或邮箱都可以照查不误,用户没有预防的措施

所以我觉得网商银行的这个强制查找支付宝用户获取姓名的问题还是要比银行卡付款记录显示姓名的问题更容易被滥用也更值得注意😂
当然,哪怕银行卡付款记录显示姓名的问题确实更严重,我们也不希望破罐子破摔,啥都不 care 了,彻底放弃对隐私信息安全的追求,我觉得该说还得说,该反馈还得反馈嘛(参考我的第一条附言)
lzhw
2020-09-15 17:51:38 +08:00
@menghan 还是姓太常见太好猜了,所以就不是大概率能被拿到真实姓名了,是肯定能被拿到,很慌啊好吧😭
lzhw
2020-09-15 17:53:15 +08:00
@littiefish 不好意思,现在的问题就是即使你在支付宝里关闭了“通过手机号找到我”隐私开关,其他支付宝用户都无法通过手机号找到你,但网商银行用户依然能利用转账到支付宝的功能通过输入你的手机号强行找到你的支付宝并看到(*某某)这样的名字,也就是说“关闭手机搜索”这个设置已经形同虚设了😭
iphoneXr
2020-09-15 17:56:20 +08:00
我手机设置为只接听通讯录电话了
后面就不在乎电话骚扰了😂
还有减少快递外卖的功效哦
lzhw
2020-09-15 18:04:04 +08:00
@iphoneXr 现在也不只是担心骚扰诈骗啊,被人肉网络暴力也是很吓人的😭

假如我发了一条微博,有人看着不爽了,从之前泄露的微博手机号数据库里通过用户名查到了我绑定的手机号,就能用网商银行转支付宝的这个漏洞撞出我的真实姓名,在微博上指名道姓的挂我骂我,可谓防不胜防啊。。现在除了专号专用也没其他办法了
ncepuzs
2020-09-15 18:24:35 +08:00
经我测试,确实,通过支付宝转账名字中间字是不显示的,通过网商银行转对方支付宝除了姓氏其他全给你显了。草……
lzhw
2020-09-15 19:11:08 +08:00
@ncepuzs 嗯啊,而且支付宝关闭手机号搜索也没用,网商银行照样能通过手机号找到绑定的支付宝和真实名字
cccRaim
2020-09-15 19:15:03 +08:00
拿到真实姓名后会有什么危险性呢?
iphoneXr
2020-09-15 19:24:28 +08:00
@lzhw 所以我们需要双卡手机和副卡,主号就保卡套餐好了😂
lzhw
2020-09-15 19:43:49 +08:00
@cccRaim 可以看下我#12 的帖子,简而言之推销骚扰钓鱼诈骗更加精准,人肉搜索网络暴力更加容易,尤其是后者,很多网站我们只留了手机号,本来问题不大,但如果真实姓名也被人拿到了,能干的事就比较恶心了

原谅我又拿微博举例子:假如我发了一条微博,有人看着不爽了,从之前泄露的微博 5.38 亿用户名-手机号数据库里通过我用户名查到了我绑定的手机号,就能用网商银行转支付宝的这个漏洞撞出我的真实姓名,在微博上指名道姓的挂我骂我,可谓防不胜防啊。。
lzhw
2020-09-15 19:47:59 +08:00
@iphoneXr 唉,确实是这样的,遇到现在这样的问题我们自己能做的真的不多,无非就是多个手机号分离需求了😭
TypeError
2020-09-15 19:48:59 +08:00
美国很多虚拟号 用好了可以艹它丫的实名制
lzhw
2020-09-15 20:21:06 +08:00
@lvybupt 冒昧 at 请原谅,请问你对#37 @Keng 说的京东密码找回过程暴露用户真实名字的问题有什么看法吗😭

/t/707302 我新开了一个帖子,也欢迎在那边谈谈看法

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/707160

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX