支付宝的短信校验服务为何要设定为“当用手机客户端付款时无需校验”? - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
Sephinroth

支付宝的短信校验服务为何要设定为“当用手机客户端付款时无需校验”?

  •  
  •   Sephinroth 2015 年 7 月 29 日 3990 次点击
    这是一个创建于 3923 天前的主题,其中的信息可能已经有所发展或是发生改变。

    起因是前些天偶然发现用自己手机上的支付宝钱包,通过输入账号和登录密码登录家里人的支付宝账号后,只要知道支付密码就可以将余额宝中的款项转走(所涉款项为300元)。

    整个过程中家里人开通了短信校验的手机都没有收到任何校验短信,也没有收到资金变动提醒,仅仅是收到了一个从其他设备登录的提示,点开提示后发现反倒是此手机上的支付宝账号被登出了。

    后来又在其他手机上尝试,也成功转走了款项(试验款项都在100元以下)。

    查询支付宝官网发现有这么一说:

    开通短信校验服务后,当你在电脑上用余额(含余额宝)和快捷支付时,支付宝会向你发送手机校验码(当你用手机客户端付款时无需校验)

    感觉这么做虽然方便了手机客户端正常状况下的使用,却削弱了类似两步验证式的安全性,甚至使得短信校验服务本身在很大程度上失去了意义:若登录密码和支付密码泄露,他人可通过移动端转走款项,绕开有短信校验的桌面端。

    不知大家怎么看 @@

    9 条回复    2015-07-29 20:59:25 +08:00
    paw
        1
    paw  
       2015 年 7 月 29 日
    估计还会考虑到登录地点、收款人来往等吧
    就像QQ可以设定某个城市不用二次验证
    imn1
        2
    imn1  
       2015 年 7 月 29 日
    你两个手机都在同一个 wifi 下?这个被“视为同一设备”可能性最大
    LazyZhu
        3
    LazyZhu  
       2015 年 7 月 29 日
    @imn1 哈哈, 如果用公共WiFi的话那不是惨了...
    em70
        4
    em70  
       2015 年 7 月 29 日 via Android
    只要手机不掉,万事都好说
    akira
        5
    akira  
       2015 年 7 月 29 日
    个人理解:既然你已经是用手机登陆支付了,一般来说,这个手机和你登记的就是同一台手机,这个时候,短信验证也就没有太大意义了。
    liujiantao
        6
    liujiantao  
       2015 年 7 月 29 日
    支付宝拥有大数据风控,同时校验各种有关安全的东西,我一直搞不清楚,支付宝你点开就获取摄像头权限是为什么,应该也跟风控有关
    processzzp
        7
    processzzp  
       2015 年 7 月 29 日
    @em70 然而现在社会掉个手机并不难,就算不掉被家长/同事/女友翻一下的可能性也很大。
    然并卵,反正支付宝又不是第一次被喷了,屁股决定脑袋。
    ipconfiger
        8
    ipconfiger  
       2015 年 7 月 29 日
    傻啊,手机都在别人手里了,验证短信不一样看到了,要这步有个屁用
    Sephinroth
        9
    Sephinroth  
    OP
       2015 年 7 月 29 日
    @ipconfiger
    我的吐槽针对的是:
    “登录密码和支付密码泄露”,但手机并未丢失的情境。
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     2852 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 62ms UTC 09:12 PVG 17:12 LAX 02:12 JFK 05:12
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86