7-Eleven 日本的支付服务“7pay”被盗刷 5500 万日元 居然是这样远古的代码

2019-07-04 21:53:29 +08:00
 mystrylw

日本手机支付服务刚运营两天就出问题 900 人手机或被盗刷

1 日,7-Eleven 日本公司开始提供通过智能手机条形码来购物的支付服务“ 7pay ”,但刚运营三天,该服务就出现问题。4 日,该公司召开紧急记者会,宣布可能有 900 名用户的手机被盗刷,累计金额达 5500 万日元(约人民币 350 万),该公司社长公开道歉,承诺将全额补偿被盗刷的用户。目前,7pay 的充值和新用户注册服务均已停止。

引用「 Yuee 」的解释:

被盗刷的原因是这样的

1.这个系统用邮箱作为账号

2.找回密码只需要使用「生日」

3.生日可以不填,默认为 2019 年 1 月 1 日

4.找回密码时,填错后,没有次数限制

5.找回的密码,可以单独填写一个邮箱接收

只要拿邮箱,用 2019 年 1 月 1 日当生日,找回密码,总有人不改生日,于是就可以改密码了

问题是即使碰撞了邮箱和生日也没那么容易破解用户的邮箱拿到重置邮件啊,好奇一下搜了一下,原来自己关注的推友已经转发了解释,看了让人瞠目结舌:

引用「 @o_lll 」推文:

https://twitter.com/o_lll/status/1146616043181187072

7pay 重置密码时可以选择登录邮箱以外的邮箱接收密码重置链接,也就是只要知道邮箱电话和生日,这个账号就是你的了

另外密码要求是半角小写字母加数字,并且据称重试次数无限制

711 迅速的用 display:none 的方式修复了可以发送密码重置链接去第三方邮箱的 bug #日本 IT 令人堪忧

被隐藏的 field 里填了别的邮箱依旧可以收到密码重置 token,7pay 这事儿可以写进教科书了

然后还有后续精彩:

记者会上

记者问:“为什么 7pay 没有二次验证?”

社长答:“二次验证是什么?”

快要笑到窒息了…

不过不好的是,后来逮捕了两位嫌疑人,中国籍。

19090 次点击
所在节点    程序员
109 条回复
danjk159
2019-07-05 14:30:13 +08:00
看来没有多少人知道日本软件时世界 it 界的奇葩,属于层层外包,就是网传的千万级项目到毕业生手里几钱块钱类似,不过他们有负责的协议,基本除了负责设计框架和要求给外包,实际不咋干活,当然出问题也要负责
sujin190
2019-07-05 14:41:40 +08:00
@shakoon #34 难道不是恰恰相反么,商业成功并不只是技术管理羸弱就是机遇的,恰恰相反,技术管理羸弱恐怕说明的是保守思想盛行,既得利益强大,发展僵化,裙带关系才是保护自己获取利益的最佳方法,所以除非恰巧是变革前曙光这样的时间,否则这样的市场怎么会有机遇,以现在来看,日本还远没到变革的时间吧
wagsoft
2019-07-05 15:14:35 +08:00
难道不该感慨信用社会对人的基本信任程度高吗?去过国外的同学大概都有这个感觉,觉得外国人太傻,好多可以钻空子占便宜的地方,就是没人去做。
英国伦敦出国爆炸袭击,按咱们的思路肯定地铁啥的安检要上设备上人马了,但还真没有。也许就是美人稀的原因之一,但那种愿意相信身边的人,愿意以最大的善意来推测人的环境,真的好啊。
yvescheung
2019-07-05 15:28:08 +08:00
@wagsoft 有关于钱的东西怎么可能靠对人的信任
BCy66drFCvk1Ou87
2019-07-05 15:32:12 +08:00
display:none 的操作笑死我了
danmu17
2019-07-05 15:36:16 +08:00
这件事情的实质是语言作为技术壁垒还是很厉害的,
要不是中国留学生实在太多犯罪率又超高(定罪率并不高)的话,
这样子的漏洞又乖又死脑筋的日本人是永远也不能损失那么惨重的。
个人估计现实中的罪案大概中国人做的比率还是比较低的,毕竟中国人比例还是不高。
但是网络领域的罪案按照我的了解至少 8/9 成都是中国人干的.。。
StanLx
2019-07-05 15:46:13 +08:00
神操作
mystrylw
2019-07-05 15:50:02 +08:00
@Livid 看了 @danmu17 的回帖和回帖记录,我觉得有必要举报一下。
Heanes
2019-07-05 16:02:07 +08:00
@wenzhoou “弱小和无知不是生存的障碍 傲慢才是”,学到了
nicoljiang
2019-07-05 16:14:42 +08:00
可能体现出来的问题是,日本做 it 的很少有应付「钻空子的人」的经验?
tutustream
2019-07-05 16:27:53 +08:00
友情提醒,看 @danmu17 #86 的过往发言
sobigfish
2019-07-05 18:28:05 +08:00
@murmur #49 引继码 不是街机时代的产物么?还在用啊-。-
momocraft
2019-07-05 18:51:47 +08:00
日本不少企业是在没网络的时代成长起来的,CEO 可能还在用翻盖手机。软件开发又贵又没人懂,让这样的企业长出个团队来自己开发... 从成本和企业文化上都不现实。

于是外包给大的外包商,然后层层转包,每多一层钱 / 责任 / 信息都少一点,最后实际写的人可能半年前才开始学编程。

日本的另一个传统,说别人(尤其是甲方)不想听的话是一种冒犯。 所以从 711 到最后一层外包可能大家都和和气气,只是做的东西不能用。

不过这次真的烂得比较新奇,肯定不会是最后一例不过...希望有人能吸取教训吧
WordTian
2019-07-05 18:55:17 +08:00
大波黑客 50s 后抵达战场
EIJAM
2019-07-05 19:35:49 +08:00
@mystrylw 举报啥?凭我曾经在东京工作过三四年的经历,“中国人”确实没有留下什么好名声。刷爆信用卡跑回国的,把租的房子弄的一塌糊涂欠一笔房租跑回国的,都是同胞。直接导致后来者办不下信用卡,租房难。甚至有“最坑中国人的都是中国人”这样的一次次应验的忠告。伤到你们可怜的自尊心了么?
murmur
2019-07-05 19:39:31 +08:00
@sobigfish fgo 就是引继码
feast
2019-07-05 20:04:00 +08:00
@EIJAM 留学生基本流传的就是陌生国人实际上是最危险的
lsylsy2
2019-07-05 20:12:58 +08:00
@feast
@EIJAM
(以下为未证实传言)
有人曾经在各种群内发布“寻找在日留学生代购,给 7pay 的账号密码让代买商品”
据称被抓两人就是这么被坑的,正在尝试寻找上游,但真实性存疑。
netlous
2019-07-05 21:04:12 +08:00
不过 5500 万日元看起来大,折合人民币 350 万,相对于 7-11 这么个体量,基本就是薅根毛买教训了
mystrylw
2019-07-05 21:23:42 +08:00
@EIJAM 有部分人渣和“中国留学生犯罪率高”以及“网络罪案 8/9 都是中国人”有因果关系吗?结合这两个明显过于主观与无事实依据的暴言,和 po 主其他回复中的发言,我觉得这是一个不友善的讨论者。顺便他后来找到我的 telegram 给我拨了视频电话,可我不是妹子啊摊手

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://ex.noerr.eu.org/t/580130

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX