支付宝找回密码功能被曝有漏洞,账号安全受威胁

  

据1月26日消息,当天的CCTV新闻频道《东方时空》栏目主题为:《支付宝找回密码功能有漏洞账号安全受威胁》。该节目称,通过此前一次支付宝泄密事件导致的信息泄漏,不法分子寻找到受害人信息,并通过找回密码来获得用户支付宝访问权限,从而将支付宝的钱款转走。

  以下是节目文字实录:

  主持人:根据犯罪人的介绍,他们掌握了当事人的姓名、手机号码和身份证号码这些信息之后呢,就能通过支付宝来盗取这些人的银行卡内的存款,首先犯罪嫌疑人是根据事先从网上获取的当事人的个人信息伪造假的身份证,然后再利用假身份证补办一张当事人的手机卡,如果当事人的支付宝和这个手机号绑定的话,那么犯罪嫌疑人就能易如反掌的登陆当事人的支付宝账户,通过支付宝账户将当事人银行卡内的存款转走。

  犯罪嫌疑人究竟怎么样登陆当事人的支付宝账户呢?我们接着往下看。

  解说:支付宝有一个找回密码功能,用户一旦忘记密码可以使用这个功能设置新密码,而正是这个为了方便用户的功能给不法分子留下了可乘之机。

  记者按照嫌疑人的说法在自己的电脑上进行了验证,记者打开支付宝登陆页面之后点击忘记登陆密码选项系统弹出找回登陆密码页面,在输入用户名和验证码后,页面上出现了两种找回方式,记者选择了系统推荐的通过手机验证码加证件号码的方式进行找回。很快手机上就收到了一条验证码短信。

  不过系统提示,要想找回支付宝密码还必须输入个人身份证号码,当校验码和身份证号码都输入正确后,就可以为支付宝重新设置密码,进入支付宝后,记者又用相同的方法重新设置了支付密码,这样就可以成功完成转账等操作了。

  但是,像王女士这种情况,一旦手机号码,身份证号码同时被泄露,帐号的安全性就会受到威胁。

  崔宝江(北京邮电大学计算机学院副教授):除了相关的一些手机验证码,还可以增加第三重的,比方说电子邮件验证,第四重的包括相关安全问题的一些验证,二代身份证里边都有一个非接触式IC卡,这个IC卡呢它制造的成本还有相关涉及到一些技术是比较复杂的,往往这种犯罪嫌疑人想伪造二代身份证这种非接触式IC卡难度是比较大的。

  解说:然而,调查中记者了解到,在很多中小型移动通讯营业厅都没有有效识别身份证件真伪的设备。另外一个值得关注的环节是,犯罪嫌疑人到底是怎么获取王女士等人的个人信息的呢?

  杨某(犯罪嫌疑人):个人信息是因为今年(2013年)3月份有一个网络泄密事件,通过泄密事件有一批客户的名单流传到网上了,我就通过那个事件在网上收集他们这批人的名单,在上面随机筛选的。

时间: 2024-09-17 03:53:13

支付宝找回密码功能被曝有漏洞,账号安全受威胁的相关文章

央视曝光支付宝找回密码有漏洞 记者测试发现可轻松重设密码

央视曝光支付宝找回密码有漏洞央视曝光支付宝找回密码存在漏洞央视曝光支付宝找回密码的漏洞1月26日消息,今日 央视新闻频道<东方时空>栏目播出了<支付宝找回密码功能有漏洞账号安全受威胁>.央视节目称,因为此前一次支付宝泄密事件导致的信息泄漏,不法分子以此寻找受害人信息,通过找回密码来获得用户支付宝访问权限,从而将支付宝的钱款转走.以下是节目文字实录:主持人:根据犯罪人的介绍,他们掌握了当事人的姓名.手机号码和身份证号码这些信息之后呢,就能通过支付宝来盗取这些人的银行卡内的存款,首先犯

PHP会员找回密码功能的简单实现

设置思路 1.用户注册时需要提供一个E-MAIL邮箱,目的就是用该邮箱找回密码. 2.当用户忘记密码或用户名时,点击登录页面的"找回密码"超链接,打开表单,并输入注册用的E-MAIL邮箱,提交. 3.系统通过该邮箱,从数据库中查找到该用户信息,并更新该用户的密码为一个临时密码(比如:12345678). 4.系统借助Jmail功能把该用户的信息发送到该用户的邮箱中(内容包括:用户名.临时密码.提醒用户及时修改临时密码的提示语). 5.用户用临时密码即可登录. HTML 我们在找回密码的

SpringMVC实现通过邮件找回密码功能_java

最近开发一个系统,有个需求就是,忘记密码后通过邮箱找回.现在的系统在注册的时候都会强制输入邮箱,其一目的就是通过邮件绑定找回,可以进行密码找回.通过java发送邮件的功能我就不说了,重点讲找回密码. 参考别人的思路:发送邮件→请求邮件里的URL→验证url→{验证成功修改密码,不成功跳转到失败页面} 重点就是如何生成这个url和如何解析这个url. 需要注意的是一个url只能修改一次密码,当同一帐号发送多封邮件,只有最后一封邮件的url  加密能防止伪造攻击,一次url只能验证一次,并且绑定了用

PHP会员找回密码功能实现实例介绍

设置思路 1.用户注册时需要提供一个E-MAIL邮箱,目的就是用该邮箱找回密码. 2.当用户忘记密码或用户名时,点击登录页面的"找回密码"超链接,打开表单,并输入注册用的E-MAIL邮箱,提交. 3.系统通过该邮箱,从数据库中查找到该用户信息,并更新该用户的密码为一个临时密码(比如:12345678). 4.系统借助Jmail功能把该用户的信息发送到该用户的邮箱中(内容包括:用户名.临时密码.提醒用户及时修改临时密码的提示语). 5.用户用临时密码即可登录. HTML 我们在找回密码的

Android实现支付宝手势密码功能

今天就给大家分享android实现支付宝手势密码,很常见,像现在用微信支付,支付宝支付的时候都要自己设置的4位PIN码,然后输入PIN码后立即调用支付接口去支付,毫无疑问的安全问题,不会觉得手机被人拿了后却不知道自己网银的钱的去向,这也是正常安全逻辑性问题. 好,下面我们来看下具体的实现: 入口,启动页面就简单的几个按钮,布局贴出来,代码如下: <RelativeLayout xmlns:android="http://schemas.android.com/apk/res/android

thinkphp框架下实现登录、注册、找回密码功能_php技巧

本文实例为大家分享了thinkphp框架下使用ajax表单提交的登录.注册.找密码的实现方法,以及注册后的用户需后台审核. user表的字段为id.num.password.name.email.addtime.status 具体代码如下 <?php namespace Home\Controller; use Think\Controller; class LoginController extends Controller { //处理登录 public function signin(){

彩云忘记密码怎么办(怎么找回密码)?

  如果您忘记密码,可使用短信密码登录,也可使用找回密码功能.您可在彩云任意客户端的登录页面,点击"找回密码"(或"忘记密码"),按照提示内容操作,即可找回密码.

servlet-java中关于邮箱找回密码

问题描述 java中关于邮箱找回密码 我自己做了一个servlet项目,模仿一下现在的注册,登录,修改之类的功能, 发现"忘记密码",邮箱找回密码功能自己不会,希望在这能学到这些 解决方案 很简单,你的数据库对每个账户添加一个字段,用来保存一个随机数. 当用户点找回密码的时候,你就产生一个随机数,并且给用户注册用的邮箱发送一条邮件,包含这个随机数. 用户打开邮件,然后得到随机数,访问你的网站,输入成功,你就转入修改密码的界面,让用户重设密码即可. 关键点就是发邮件. 解决方案二: 网上

Discuz!升级后找回密码提示参数错误解决的二种办法

方法一 找回密码功能,通过邮箱里的链接回跳,重新设置密码后提交会提示:"参数错误"; 解决方法如下: 打开source\module\member\member_getpasswd.php第32行找到$uid = $_GET['uid'];在下方添加一行$sign = $_GET['sign'];打开discuz模板文件:template\default\member\getpasswd.htm找到第8行   <form method="post" autoc