TG Telegram Group & Channel
科技圈的日常 | United States America (US)
Create: Update:

群友补充内容:

淘宝系 App 本身并不提供担保服务,担保交易功能由支付宝提供。

这个接口是公开的 jsbridge 接口,不管是阿里系还是第三方都在调用这个接口。

接口设计之初并没有考虑到根据调用域名来鉴权,所以并不容易改动。

PS:

看起来调用这个接口时支付宝并没有做二次确认,直接触发了确认流程(Face ID),连付款都是假的。

这个页面全套流程都是假的,但用户看到的流程和「支付 1 元」的流程别无二致,大概也是这么多人上当的原因。

(换咱也可能被骗了)

反而不是代码上的漏洞,而是逻辑上的漏洞。

最简单的修复方式大概是在支付宝 SDK 里对「确认收货」行为做二次弹窗确认了。

Soha 的日常
闲鱼交易不要扫描任何对方发来的二维码,通常是以补快递费等理由发的付款码。 目前支付宝存在逻辑漏洞,一个精心构造的虚假页面可以直接拉起确认收货提示框,如果此时确认收货会钱货两空。 虽然确认收货需要二次验证(密码、指纹、面容),但如果使用了 Face ID,这个二次验证基本等于自动确认。Mozzie(蚊子)大佬录制了一段视频来展示复现过程,可以看到在开启 Face ID 的情况下会直接完成确认收货操作。 目前支付宝似乎已对大额交易进行风控(确认收货后仍然冻结 3 天资金),但是小额交易仍需谨慎。 这个问题在一…
群友补充内容:

淘宝系 App 本身并不提供担保服务,担保交易功能由支付宝提供。

这个接口是公开的 jsbridge 接口,不管是阿里系还是第三方都在调用这个接口。

接口设计之初并没有考虑到根据调用域名来鉴权,所以并不容易改动。

PS:

看起来调用这个接口时支付宝并没有做二次确认,直接触发了确认流程(Face ID),连付款都是假的。

这个页面全套流程都是假的,但用户看到的流程和「支付 1 元」的流程别无二致,大概也是这么多人上当的原因。

(换咱也可能被骗了)

反而不是代码上的漏洞,而是逻辑上的漏洞。

最简单的修复方式大概是在支付宝 SDK 里对「确认收货」行为做二次弹窗确认了。
31👍14


>>Click here to continue<<

科技圈的日常




Share with your best friend
VIEW MORE

United States America Popular Telegram Group (US)