支付宝用户们注意了,现在只要有人知道了你绑定支付宝的手机号,(不需要转账)就大概率能拿到你的真实姓名

2020-09-15 13:28:46 +08:00
 lzhw

按理说支付宝在转账时只显示对方姓名的最后一个字,即使陌生人通过手机号搜索到自己的支付宝也很难获取自己的完整姓名,而且支付宝还在设置里提供了“通过手机号找到我”隐私开关可供有需求的用户关闭,彻底防止被陌生人用手机号搜索到自己的支付宝,但实际上支付宝这两个保护隐私的贴心设置在不久前已经能被网商银行的转账功能绕过而形同虚设了。

现在即使你没开通网商银行,并在支付宝里关闭了“通过手机号找到我”隐私开关,其他支付宝用户都无法通过手机号找到你,但网商银行用户依然能利用转账到支付宝的功能通过输入你的手机号强行找到你的支付宝,无视你支付宝已关闭手机号查找的隐私设置。

而且更关键的是其他人在网商银行的转账页面能直接看到你除姓以外的全名(*某某),不像支付宝和微信只能看到最后一个字(**某)。由于转账页面还提供了补全姓氏验证的功能,而前十大姓(王李张刘陈杨赵黄周吴)的人口就占了全国人口的 44%,所以即使不知道一个人的姓氏,尝试校验 10 次就有 44%的概率得到 TA 的全名,再往后多试几次概率更大。这样任何一个人都能很容易利用姓名校验功能输入常见姓氏撞出你的真实姓名,并不需要真的转账给你,零成本还无风险,无疑是对个人隐私的很大威胁。而你面对这种人肉搜索又没有任何办法(甚至你自己根本都不会知道已经被人 get 了机主真实姓名)~

上周我发了一个问题报告在全球工单节点 /t/705774,直到现在还没有得到任何阿里的人员的回应,更不用说修复了,觉得有必要新开一个帖提醒一下大家。提醒大家不要再相信关闭支付宝“通过手机号找到我”隐私开关就谁也没法用手机号找到你支付宝(网商银行用户照样能找),不要再相信大家转账支付宝前都只能看到对方姓名最后一个字(网商银行用户就是能看到两个字)。

由于我们用户没有任何措施来预防此类人肉搜索,只能希望网商银行能尽早尊重并同步支付宝的隐私设置(转账页只显示姓名的最后一个字,以及用户关闭了手机号查找那就是不能用手机号找)。不过我从另一个角度希望能给比较看重隐私的 V 友们一个建议(感谢 @lvybupt @imn1),建议把支付宝绑定的手机号改成使用频率低的专用号码,否则如果你用支付宝绑定的手机号同时注册了一堆网站,只要任一网站泄露了你的手机号(比如前段时间刷帖看到的微博泄露 5.38 亿用户名手机号关联数据库)几乎就等于同时泄露了你的真实姓名,随之而来的怕是更加精准的推销骚扰钓鱼诈骗以及更加容易的人肉搜索网络暴力了吧~

26301 次点击
所在节点    支付宝
96 条回复
N0phone
2020-09-16 11:41:58 +08:00
@lzhw 这样也好, 虽然我现在都是用三件套加匿名邮箱解决
lzhw
2020-09-16 12:11:08 +08:00
@ShotaconXD 就算想说话也变得不敢说话了😂
flowercoder
2020-09-16 13:00:17 +08:00
早就知道了啊,所以支付宝要把手机转账关了
lzhw
2020-09-16 13:06:34 +08:00
@flowercoder 不好意思,现在的问题就是即使你在支付宝里关闭了“通过手机号找到我”隐私开关,其他支付宝用户都无法通过手机号找到你并转账,但网商银行用户依然能利用转账到支付宝的功能通过输入你的手机号强行找到你的支付宝并看到你的真实名字(*某某),也就是说支付宝的这个设置对网商银行无效,已经形同虚设了😭

你可以请身边开通网商银行的朋友试着给你转账,就更清楚我说的意思了
lzhw
2020-09-16 16:49:14 +08:00
@hahaandyou001 唉,现在真的是防不胜防🤮
bianqurenfm
2020-09-16 17:37:32 +08:00
你投简历,点外卖,骑个共享单车的时候,手机号码信息早被无声无息的出卖了,在任何 app 必须手机号注册的情况下无论该公司安全实力或其善恶如何...😂
lzhw
2020-09-16 17:48:39 +08:00
@bianqurenfm 😭😭😭

即使现在信息泄露的比较厉害,并不意味着就可以剥夺我们对隐私信息安全的追求,我觉得还是不要直接弃疗啊,能争取一点算一点吧,所谓的有一分热,发一分光,如果什么都不做,那才是最绝望的啊😭

不管怎么说,支付宝和京东的这两个隐私安全漏洞如果都能得到解决,那么世界上的漏洞不就少了两个吗
bianqurenfm
2020-09-16 18:15:22 +08:00
@lzhw 其实某种程度上还是三大运营商的不作为,很多事情其实是他们也可以推动去做的,尤其是手机实名制源头都在他们那里,但一看到他们自家的 app 和套餐做得那么...就知道不能期待他们:(
thonatos
2020-09-16 18:21:05 +08:00
@lzhw 收到,同步一下进展,相关安全同学已经在跟进处理了。
lzhw
2020-09-16 18:42:10 +08:00
@thonatos 谢谢!
fbi007130
2020-09-17 15:17:31 +08:00
貌似现在不能重现了?
lzhw
2020-09-17 15:49:58 +08:00
@fbi007130 谢谢提醒,测试了一下,现在支付宝关闭“通过手机号找到我”隐私开关后,网商银行搜索手机号也找不到对应的支付宝了。不过如果支付宝打开手机查找开关,网商银行能搜索手机号找到对应支付宝的话,转账页面显示的对方姓名还是两个字的全名,只隐藏了姓,依然很容易利用姓名校验功能输入常见姓氏撞出对方的完整姓名

也就是说希望解决的这两个问题(转账页只显示姓名的最后一个字,以及用户关闭了手机号查找那就是不能用手机号找)现在阿里解决了后面这个,前面这个我们还是希望网商银行那边能继续跟进一下,和支付宝做到同步,转账时只显示对方姓名的最后一个字~
lzhw
2020-09-17 16:21:53 +08:00
@thonatos 非常感谢你的帮助,现在希望解决的两个问题(转账页只显示姓名的最后一个字,以及用户关闭了手机号查找那就是不能用手机号找)的后面这个已经解决了,支付宝关闭手机查找后网商银行也不能查找了,很赞!谢谢相关安全同学的努力!

不过前面这个问题还是想请求你再帮忙反馈一下,希望网商银行能继续跟进,和支付宝做到同步,转账页只显示对方姓名的最后一个字(**某)~好让用户为了方便而打开手机查找功能时更加没有顾虑

现在网商银行转账支付宝页面显示的对方姓名还是两个字的全名(*某某),只隐藏了姓,依然很容易利用姓名校验功能输入常见姓氏撞出对方的完整姓名😭这么做也还是让支付宝转账时特意只显示姓名最后一个字保护用户隐私的贴心设置显得尴尬而没有意义唉。。而且我们支付宝用户也不希望看到网商银行用户有比我们支付宝用户更高的信息查看特权,在我们支付宝用户都只能看到对方姓名最后一个字时网商银行用户就是能看到两个字😭

#37 提到的京东找回密码可看到用户全名(*某某)的问题,昨天京东已经做了修复,现在也只能看到最后一个字(**某)了。相信网商银行也能早日解决这个转账页直接显示全名的问题,不要半途而废啊😭

再次感谢!
lzhw
2020-09-23 11:07:14 +08:00
@thonatos 谢谢!今天发现网商银行转账支付宝的时候需要同时输入对方姓名和账号了,谢谢相关安全同学的努力!谢谢!

不过我试了下发现了一些小小的不足,请允许我在这里描述一下,希望你能帮忙反馈给相关同学,看能再稍稍改进一下吗。。非常感谢

在转账界面输入一个不存在的支付宝账号,会弹出提示“无对应支付宝账户”。输入一个关闭手机号查找隐私开关的支付宝账号,如果账户名称(姓名)输的不对,会提示“户名账号不匹配”,但如果账户名称(姓名)输对了,会提示“账号不存在,或对方关闭了隐私开关”。

但实际上如果账号真的不存在,那么只会提示“无对应支付宝账户”,也就是说提示“户名账号不匹配”时,至少是存在对应的支付宝账号的,哪怕对应账号已经关闭了隐私开关,无非是姓名输的不对罢了;提示“账号不存在,或对方关闭了隐私开关”时,那也是存在对应的支付宝账号的,而且输入的姓名和手机号也肯定正确无误,只能说明这个人关闭了他支付宝账号的隐私开关,不可能是账号不存在。

能看得出这个地方的第一个条件判断是判断账号是否存在,第二个条件判断是判断户名账号是否匹配,第三个条件判断才是判断对方有无关闭隐私开关。我觉得把第三个条件判断移到最前面和第一个条件判断放在一起进行判断最好了,输入账号的时候如果账号不存在或者对方关闭了隐私开关,那么直接弹出提示“账号不存在,或对方关闭了隐私开关”就好,否则的话再进行户名和账号的匹配判断。这样应该比最后才判断隐私开关是否关闭要更合适一些。

最后还想再冒昧问一下,目前这样改了,以后还会不会修改姓名只显示一个字了?我是说通过点击支付宝联系人直接进入转账页面,在转账页面还是显示的两个字的全名,还是很容易能试出支付宝联系人的真实姓名。(支付宝里如果不向好友公开真实姓名,好友给自己转账的时候只会显示“对方已隐藏姓名”连姓名校验都没法做。)

谢谢!
nisngyo
2020-09-25 17:53:30 +08:00
饿,我代开当面付的 V2 V4 都可以

当面付代提交一下,输入账户,直接就看见名字 了
lzhw
2020-09-25 22:53:51 +08:00
@nisngyo 请问看到的是全部姓名(某某某),还是姓打了码的全名(*某某),还是最后一个字(**某)?谢谢

@thonatos 能否也关注并反馈一下楼上的这个问题?谢谢

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/707160

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX