V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
fangpeishi
V2EX  ›  信息安全

注意各类 V2EX 插件的安全性

  •  
  •   fangpeishi · 15 小时 49 分钟前 · 3305 次点击
    1. 非邀请制之前金币无法变现,目前一个邀请二手市场价值 70~80 ;
    2. $V2EX ,以及打赏机制;

    都可能导致插件作恶变得有利可图。

    20 条回复    2025-08-19 20:43:03 +08:00
    AoEiuV020JP
        1
    AoEiuV020JP  
       15 小时 4 分钟前
    代币就算了, 要钱包插件签名授权,这不是网站插件能做到的事,
    至于金币,可能的转移方法也就发帖和点赞?量大一点这不是找死,感觉无利可图,
    NoobNoob030
        2
    NoobNoob030  
       14 小时 59 分钟前
    注意安全性是正确的,号被洗了可以 @站长说明情况

    盗币需要签名,如果插件改了授权,用户不仔细看,还真可能被盗
    zhongjun96
        3
    zhongjun96  
       14 小时 51 分钟前
    @AoEiuV020JP #1 最常见的方法,你发你的 A 收款地址,给你替换成 B 收款地址,你看到的还是 A 地址,常见于第三方 tg 客户端。
    archxm
        4
    archxm  
       14 小时 51 分钟前
    多缺钱才会把手往这里伸
    JoeJoeJoe
        5
    JoeJoeJoe  
    PRO
       14 小时 46 分钟前
    @archxm 搞一个恶意插件扔出去, 完全随缘抓鱼, 对攻击者来说抓到的都是赚的.
    whitehack
        6
    whitehack  
       14 小时 44 分钟前
    @archxm #4 你真是小看了。。。这些搞黑灰产的人。。。。这些人。。有 1 分钱能搞都能死命往里冲
    crocoBaby
        7
    crocoBaby  
       14 小时 42 分钟前
    所以我一直担心,如果绑定的 v2 账号被盗了,我的 v 币和 sol 币会不会全部被打赏出去?
    luozhsky
        8
    luozhsky  
       14 小时 38 分钟前
    @crocoBaby 不会,你可以理解你的 v2 账号被盗了,你 v2 绑定的谷歌账号依然是安全的。
    crocoBaby
        9
    crocoBaby  
       14 小时 36 分钟前
    @luozhsky 啥意思啊?有点绕,你意思是说就算账号被别人登录了,别人不能用你的账号打赏给别人嘛?
    ufan0
        10
    ufan0  
       14 小时 34 分钟前
    @crocoBaby #9 站内金币可能,但是 sol 不会,压根儿就不是一个账号
    xtx
        11
    xtx  
       14 小时 32 分钟前
    v 站发邀请要开启双重验证一个月之后才行。
    luozhsky
        12
    luozhsky  
       14 小时 21 分钟前
    @crocoBaby 不绕啊。你的资产(sol/V2EX)实际是在你的钱包(地址)里。
    V2 绑定钱包你可以理解成一个类似的谷歌登录授权,只是确定,这个账号(钱包)是你的。
    V2 账号被盗不会影响你的(钱包)谷歌账号啊。
    crocoBaby
        13
    crocoBaby  
       14 小时 12 分钟前
    @luozhsky 如果登录上你的账号,我能不能用你的账号打赏给我?
    luozhsky
        14
    luozhsky  
       14 小时 4 分钟前   ❤️ 1
    @crocoBaby 不是..哥们,你是真看不懂啊...
    不能啊。
    你微信扫码登录了一个网站。
    这个网站不能直接用你的微信余额。这样能懂么...
    Sunyin
        15
    Sunyin  
       14 小时 1 分钟前
    @crocoBaby 打赏还需要验证钱包,确认交易。
    V 站只有查询地址、交易记录的权限,因为这是链上公开的,没有付款的能力。
    Sunyin
        16
    Sunyin  
       13 小时 58 分钟前   ❤️ 1
    @crocoBaby 你可以打赏了试试,并不是点击确认就完成交易,还需要连接钱包确认的。
    比如,可以打赏给我(算盘噼啪响)
    crocoBaby
        17
    crocoBaby  
       13 小时 53 分钟前
    @Sunyin 感谢老哥的回答,通俗易懂,给你点个赞吧,打赏对目前的我还是有点压力
    Sunyin
        18
    Sunyin  
       13 小时 42 分钟前 via iPhone
    @crocoBaby 别别别,我就是随口要打赏,赛博乞讨一下。老哥这么认真给我整不好意思了
    archxm
        19
    archxm  
       9 小时 30 分钟前
    @whitehack 蚊子腿肉的感觉
    gullitintanni
        20
    gullitintanni  
       4 小时 54 分钟前
    @xtx #11 但是生成邀请码这个操作不需要任何形式的验证,也没有任何提示或者冷却期。
    所以某种程度上讲,开启了两步验证的用户更容易成为恶意插件的受害者。

    一个比较合理的改进方式是:在邀请码被使用后,系统给生成邀请码的用户发通知。
    当用户手动确认后,使用邀请码的账号才会被激活。
    关于   ·   帮助文档   ·   自助推广系统   ·   博客   ·   API   ·   FAQ   ·   实用小工具   ·   1368 人在线   最高记录 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 27ms · UTC 17:37 · PVG 01:37 · LAX 10:37 · JFK 13:37
    Developed with CodeLauncher
    ♥ Do have faith in what you're doing.