140820 二楼屋顶吊车上楼板牛腿支挑檐雨罩|邮政储蓄银行突破限额转入余额宝|祁县东站接亲

XueXX:Yd=2014.8.19;Td=2014.8.20,甲午七月二十五

中吕·喜春来·和则明韵-曹德
春云巧似山翁帽,古柳横为独木桥。
风微尘软落红飘,沙岸好,草色上罗袍。
元曲毛笔抄:春云巧似山翁帽,古柳横为独木桥。

★ Things

楼板晨来一车午一车,两车楼板17+19或18,加昨合计运来68或69块。

二层上楼板64块!楼板宽固定0.6米长不等,长4米30块、3米2块、3.35米28块、3.4米4块,合计面积140.04元,价格47元/平米,合计楼板钱¥6581.88。另有3根牛腿梁,每根200元,加牛腿钱为7181.88。另失误已付给吊车司机590元,尚欠6591.88,待完工一并结账。

COC新人:一枝梅的朋友-夏(^#^)4397,因五战无星遭踢的Jk Muimui回家称屏幕修好(8.21又走),Wang一伙的作奸犯科Tin3my

★ Logs

☆ 余额宝转入四万元人民币

上接昨晚进程!

0001 急不可耐,删除随手记最新手机APP记录,重在电脑记录后对账,PSBC=52105.11
0011 无法接收银行验证码,余额宝转账52000失败,怀疑是因手机欠费所致。

001855 移动和包快捷支付充值50.00余额50.63,交易渠道支付网站
0024 和包缴话费10元用9.9
0028 仍旧收不到余额宝转入金额的验证码,开关飞行模式也不行。

0036 发现收不到邮政储蓄银行验证码的原因是银行对转入支付宝资金有限额,而非手机欠费。

  • 邮储银行官网:安全中心 >  账户设置 >  限额管理 > 
    设置个人网银限额管理、转账业务、网上支付业务:单笔限额不能大于10000 元、日累计限额不能大于10000 元
  • 支付宝说明:光大限额单笔单日都5000。后发现基本上所有银行都这样。

0040 PSBC.com 设置网银限额一万元后仍旧收不到验证码。查到以往转入余额宝的银行记录摘要叫代扣。
0045 把psbc.com最后一项限额跨行汇款限额也修改,仍旧无码可收。

0050 “邮储官网:申请开办 >  网上支付通 > "网上支付通"各产品每日交易限额最高不超过5000元。
限额修改:客户服务类型-支付宝卡通”:却提示该卡号未作过签约

  1. 0053 改为余额宝从邮储转入5000元而非50000元,这下竟然不用设置交易限额,直接成功转入余额宝5000元,邮储余额47056.11。银行交易记录摘要为“快捷”。
  2. 0058 继续尝试,再次转5000,居然成功收到验证码,居然成功转入余额宝!银行余额42056.11,余额宝10007.06,交易记录摘要变成了代扣。奇怪的是,余额宝本应该是10007.01
  3. 0103 再入5000,共转15000
  4. 0107 转第四笔5000元时不再收到验证码。
    0112 电脑支付宝官网转账,中途再根据网页提示换成手机转,居然再次收到验证码,于是成功转入第四笔5000元。
  5. 0120 依旧手机无法收到验证码转入,尝试电脑直接转入,见网页提示:抱歉,无法完成付款!此卡日累计付款金额超限,剩余可用支付额度0.00元,限额无法提升,请选择其他卡或其他方式付款。
    0123 依旧电脑转手机转入余额宝第五笔5000元成功,合计转入25000. 查银行账户,后四笔记录摘要都是代扣,余额正确为27056.11
  6. 0130 依计换机转,第六笔5000转入成功,合计转入30000元!邮储22056.11,余额宝30007.06 元(随手记莫名是.01)
  7. 0135 网上查到不用上面这么麻烦,直接先转支付宝即可。
    0137 尝试邮储银行快捷支付充值支付宝22000,支付宝官网上却提示银行对该卡单笔限额5000元。
  8. 0153  通过邮政网上银行非快捷支付,充值支付宝10000元整。
    0201 手机APP,余额宝从支付宝余额转入10000元,余额宝成40007.06。决定充值余额宝就此打住。

02460
05091 醒地太早、起地太早,昏昏沉沉、忽忽悠悠。

0556 提水,F总是一大早说话就大气叫唤,让我很受伤。
0605 淘宝猫粮订单作评价:真好,以前买稍低于5元的,这个五斤贵3元,但我非常爱吃,主人倒上一点我都要吃地干干净净;猫玩具鼠,可怜我不爱玩,可怜丢了大白猫,她是我妈妈。

0631 G让网上查防盗门,说是SeaFlat的连工带料包了,只要买个二三百的,淘宝还真有,有“天猫-华派集团 防盗门 工程防盗门钢制进户防盗门 拆迁门现货特价 此款门是我司针对宿舍门,拆迁门等使用制作,质量不是高端(使用没有问题)!” 才210元,我不懂这个拆迁门是什么意思,是说拆迁的房子上拆下的二手门,还是为了应付拆迁胡乱买个低质的。

0638 旺旺咨询电脑卖家 攀升兄弟数码专营店:孙悟空
辛德林 (06:39:01):    我记得好像淘宝找主机时有好评返现的,可我看你们宝贝介绍中没,那就是我看到的是别家的了吧?再问:你们主机什么网卡电源有没防雷击功效,我的前电脑就是雷击烧坏电源了,风扇不转了

0649 给GG向天猫“华派家居专营店:华派天晴”咨询:
辛德林 (06:49:02): 早上好,你这门如果买来不合适,能否退货,具体如何办理。另外,你的门的铁的还是木头的?再有,我不懂你说的拆迁门是什么意思,是回收的拆迁房子上的二手门,不是应付拆迁的低价低质门

0746 G 蛋蛋车载回些白皮铁瓦、粗铁管、纸板,搬腾一番。父母笑开颜,终于来水了,窨井快枯竭。
0827 早饭炒饼后。GG推倒LoveLife水瓮儿致使瓮破了,F几番指责让G生气,他最后连早饭炒饼都不吃了。又拉来韩家庄楼板17块,厂家长年包租吊车一辆,但今天另个地方施工,所以今天另租一辆。LittleArmy宏宇装载机铲沙,腾地方吊车吊装。M向KingSon要来两工人协助上楼板,因为厂家只管吊。【后来又来一车空心楼板,好像有19或18块0】

0836 JJ来电让订票大西高铁动车D2531 09:28-09:59 ¥20.5,起初他意要在祁县东站打的回家,M劝说下让我电三轮接,后G称有时间要油四轮去接站。

0912 去协助上楼板,但却发现人员充足没我什么事。
0922 一辆吊车正在吊起预应力空心楼板,用叉形双股铁棍(大概螺纹钢)钩住楼板两边圆孔。

0952 GG在房顶指挥协助吊放楼板到二层房顶,没时间去接站,所以我开电三轮去,现才上公路S221。
1023 到站,JJ已经在等,只他一人没带孩子,而且都不敢让C知道,怕闹,只说是朋友家。他车0959到站。我一路狂奔,用了31分钟到祁县东站,以前是骑洋车悠闲去过两次,这次怕走错路,走了公路直达的途经谷村的县道X368,发现绕远了。
1115? 到家(时间意外Evernote丢失,从COC找回大约时间) ,反正用时比去时多地多,好像过一小时了。没再走X368,而是取道祁县东站东,经过一段破破烂料路,上到祁城西路,最后走了风光无限好的旅游路,两边高高的花丛盛开。一路上,JJ有两个抱怨不时作响:1.太晒,他不经晒,一晒起疙瘩 2.电动车太颠簸

1144 前记终于更好
1211 放炮烧香,吊车南掉,停在楼房东北角继续上楼板
1255 清圈完倒在粪堆。吊楼板挡路牛不得拉。

1300 预备安装楼梯处,架了一根槽钢支撑楼板
预备安装楼梯处,架了一根槽钢支撑楼板

1303 盖房楼板牛腿,一根200元用了三根,用来支撑做屋面出檐或叫挑檐的楼板,我们这管挑檐叫“雨罩儿”。
盖房楼板牛腿,一根200元用了三根,用来支撑做出檐的楼板,我们这叫“雨罩儿”。

1307 沙壁后的楼板房内景
沙壁后的楼板房内景

1324 从2F取取脏水桶,顺便参观楼顶安装现场,明白了楼板牛腿是什么。

1510 席后,G开面包车与2工人电焊机离开,打发上午叫来的2工人走了。
1547 焚烧修路。flatson借拉洋灰
1624 午睡醒,电脑主机确认收货并上图好评。
1840 昨记更

1905 饭后出
1931 坝游,对岸人多有六
1959 码头坐。久未坝游,今竟不怕,亦或因稍早。赶紧助攻部落战。
2133 歌后早还家,歌唱真爽快。本来露天KTV还有人唱的,我睡醒后一唱,竟哑火了,但我唱后音响重开,可能我霸气太甚了。

2209 家中
2238 查看路由器流量,竟有过8个设备连接,其中有800M和 600M的大额用户,决定暂加密路由。
23290

2014-08-21 18:51:09 XUEXX.COM  IPO

131222 终于修改支付宝邮储银行卡快捷支付预约手机号

XueXX:Yd=2013.12.21;Td=2013.12.22;

尉迟杯-周邦彦
西河·金陵怀古-周邦彦
瑞鹤仙-周邦彦

毛笔写宋词 尉迟杯-周邦彦  西河·金陵怀古-周邦彦  瑞鹤仙-周邦彦
毛笔写宋词 尉迟杯-周邦彦  西河·金陵怀古-周邦彦  瑞鹤仙-周邦彦

0739 起
0911 某人专程送来牛食咸盐一袋,说忙于嫁女一直没送,家中只剩一袋专门送来。又在施工彩钢瓦顶棚。
1023 停电
1046 停工,工人散去,东北角棚快完工。
1228 把拆东西两棚的烂东倒西倒了。清完。电来。
1440 午睡起来。
1453 真他妈见鬼了,一天没用,PC竟然分辨率变成了800*600,可即使调高,感觉显示仍旧有模糊,又说是没人动过电脑,可怎么能够这样?

后来分辨率选项中出现了“1280*1024(推荐)”,选中就好了。可开始没有这个选项,过去是有的,不知怎么没了,后来选择文本大小为“中等 125%”,需要重启,而重启后就有了了“1280*1024(推荐)”。
不确定是电脑自己变动,还是有人动了我的电脑。

1641 送奶10斤、写字,忘带手机没拍照
1725 今日特是烦躁抑郁,到处乱七八糟,什么也不顺。
Chorme的IEtab不知怎么也不能用了,打开PSBC还得用IE。
1913 河冰面发出的是什么声音?http://www.zhihu.com/question/22339190

1933 UPD:书法吧131218-131221 4Days
1955 PSBC.com 网上支付通,仍旧显示未签约过支付宝卡通。

2003 在2013.12.21时,在电脑上关闭并重新开通支付宝邮储银行卡快捷支付后,显示验证码发到移动号上,却是发送到了原来的联通号。今天决定再试一遍,即再关闭重开通一次。关闭邮储银行卡快捷支付,选择原因是其它,结果也能直接把邮储银行卡删除了。看来是支付宝变化了,可以关闭快捷支付了。
2007 重新添加邮政储蓄银行卡,不过是用支付宝钱包APP。居然只要一个卡号,就能显示出姓名后一字、ID首末两位和手机号的七位。
2012 这次是用移动号接收到验证码,并充值了¥1. 用手机APP添加银行卡,需要同时充值支付宝,同时也就开通了快捷支付。好吧,问题终于解决。
2016 Android 4.4 的支付宝钱包APP仍旧有BUG,在输入验证码确认时,会显示程序关闭,确定后,APP却没关,充值会成功。

2109 上炕
2154 BB404 Walter从Hank处得知Gale案情,Jesse被Mike带走。
2357 sleep

2013-12-23 09:26:41 XUEXX.COM  IPO
2013-12-25 14:38:24 AddImgs

130603 整理房间

Yd=2013.6.2;Td=2013.6.3;

0327 拉肚子,锂盐三粒,昨晚忘吃。
0501 老子要起了

0637 整理房间,回家后第一次,成了猪圈。计划买长网线为迁移路由器、二手电脑桌、小卷尺。
0732 早饭火烧和渣渣和水萝卜凉菜。
0831 沙发上又睡了会儿,再整理
0957 通过百度知道发帖,认出了2011年不知哪里搞的静脉留置针。大意是为了让小孩舒服,在静脉上留置上一个针。

静脉留置针
顶部橡胶里面也是针头。

1019 代县五元买的厚的强力双面胶真不错,往墙上沾东西没问题。在柜子上沾上剪掉头的饮料瓶做放笔等小物件,在墙上沾上钉了一排钉子的薄木条,用来挂线。
【将来的事实证明,我想错了。东西重了,时间长了,就会掉,还是钉子可靠。】

1041 M 吊坠丢了,而且奇怪的是,地上好像掉了一块,但像是唐老鸭。我觉得肯定是巧合,他却认为灵异。1038 包邮 久不褪色!镀黄金金佛吊坠仿金平安佛项链吊坠 镀金佛项链 实付款:¥ 28.00
1340 环儿来问自来水。

看完了《伦敦大道》,大部分拖沓乏味,只结尾男主角费力干掉黑老大后,反而被自己不忍杀害的小混混捅死,让我感到,杀人其实很简单,就是那么回事。片子音乐不错。
特点:男主角很帅。

1456 STO cellphone
1515 YTO phone
1639 ArmyEr 仍旧捣歇与M,我随手记我查查时
后沙发上睡着。

东观取件

1708 准备出发东观。
1744 申通刘取笛子和两件装手镯+项链。圆通隆隆电脑取刀*5.
1745 隆隆网络1元/米,可无货。于是去了东观永祥联想专卖店,进门就见高高的LittleSwallow,自称年初就来到,网络照样一元每米,完了还用沿线器试验。我结账,却硬实免了费,我可是再也不好意思来了。
他说手机电脑销售情况一样好。

1803 东观卖花与纸作店的鸭子昂首向前进
东观卖花与纸作店的鸭子昂首向前进

1801 东观永明五金交电,5310444 13934085400
20瓦节能灯8元。
女服务员说着普通话,长势很好,计划后多来此采购。

湿地

1907 到泳处。在船处问,说就我游泳这块死人,可不知里外。尘土飞,灰蒙蒙。
1956 起风,有几点雨,中途被人叫停,理由昨天刚淹死人。现穿戴好准备回。
2005 湿地公园 路灯
湿地公园 路灯

家中

2118 在看《生活大爆炸1》,偶然在搜狐视频看到,这电视真心不错,看地我哈哈大笑,好,以后就指着他活了。

2143 歌霖瑞 2013新款夏装中年中老年女装妈妈装 时尚雪纺短袖T恤衬衫 ¥69.80 圆通
2211 刚才给M付款购衣,似乎遇到了支付宝故障。实际应付69.80元,有余额30元,差39.8元。我没留意到底是有没选中用余额,但收到邮储验证码短信说是,“您正在使用邮储银行支付宝快捷支付,付款金额69.80元,验证码:367547。[工作人员不会索取,请勿泄露]【邮储银行】”,也就是说没用余额。可最后我看支付宝账户余额成了零,我还当支付宝进行了重复扣款,但打开银行网页,交易明细里却显示只扣费39.80,也就是说扣费正常,但通知出错。

2223 “24K镀黄金手镯女 周大福款仿金手镯子 复古镀金银新娘婚礼饰品 镀黄金项链女 仿金周大福款花生吊坠新娘婚礼镀金项链 饰品女包邮” 确认收货

2258 喝普洱。
2355 上炕
2338 好热大出水

2013-06-04 23:43:29 XUEXX.COM IPO

傲慢不承认自己错误推卸责任到用户的淘宝支付宝

淘宝支付宝转账付款漏洞BUG 泄露用户隐私信息原因过程

3月27日23:53 淘宝微博中说明泄密是因为用户分享付款结果页面在公共区域:

@支付宝:关于有网友提出部分支付宝生活助手转账付款结果页面被搜索引擎抓取一事的说明:

转发(632)| 收藏| 评论(191)3月27日23:53 来自分享按钮
e.weibo.com/1627897870/zpqO5xQmI

@支付宝:我们发现,在一些论坛和社区里,存在用户主动分享付款成功页面的链接的习惯,主要是为了提供给交易对方查看,如下面这个论坛:t.cn/zThmCF1,请看第10楼。这也是我们查看了被抓取的链接,大多数都是邮品交易。
2013-03-28 00:21 来自专业版微博
e.weibo.com/1627897870/zpqZjs4Ud

支付宝客户满意中心:初步调查后发现,不排除有极少数用户将自己付款结果页面分享到公共区域,造成某些搜素引擎可爬取。我们今晚已经主动将用户付款结果页面做部分信息隐藏,进一步帮助用户保护个人隐私信息。     (2013-03-28 00:04)

其实这个付款信息泄露的漏洞,2012.5.27就由@zeracker 爆出,但被支付宝忽略了,自称“涉及少量用户信息”,且他们当时就知道是因为用户分享了链接导致:

缺陷编号:     WooYun-2012-07585
漏洞标题:     支付宝交易信息泄漏等
相关厂商:     支付宝
漏洞作者:     zeracker
提交时间:     2012-05-27
公开时间:     2012-06-01
漏洞类型:     敏感信息泄露
危害等级:     中
自评Rank:     10
漏洞状态:     漏洞已经通知厂商但是厂商忽略漏洞
Tags标签:     用户敏感信息泄漏 敏感接口缺乏认证 Google_Hacking 敏感服务未禁止搜索引擎 支付行业敏感 平行权限
2012-05-27:    细节已通知厂商并且等待厂商处理中
2012-06-01:    厂商已经主动忽略漏洞,细节向公众公开
2012-06-02:感谢 @zeracker ,页面为用户在支付宝转账或者交易结束后的结果页面,为用户将链接复制在其他地方,导致被google收录。涉及少量用户信息,后续会加强用户信息的保护,支付宝一直关注并保护用户的隐私信息。
http://wooyun.org/bugs/wooyun-2010-07585

  • zeracker:我记得去年提交后,跟支付宝的朋友沟通完,阿里方面说内部跟进,几天后,果断忽略之。天大的笑话。 //@海先生V:2012年的问题,到现在都没修补,很容易被用在组合攻击中的
  • @海先生V:随便贴了图,还真的没想到掀起这么大的风波,官V都说话了,实际上这个问题@zeracker 早在2012年05月就已经提出过问题了,只是被你们忽略了,这个问题的原创作者是zeracker ,礼物也应该是他的,我只是打酱油路过的
    今天00:56来自专业版微博      转发(5)| 收藏| 评论(2)
    http://weibo.com/1683649154/zprdkuND0

支付宝认为付款说明备注不重要不敏感

支付宝官方称“支付宝生活助手转账付款结果页面一般用于支付双方展示支付结果,不含真实姓名、密码等重要信息,支付宝对这一页面链接加具了安全保护,正常情况下任何搜索引擎都无法抓取。”

也就是说,转账付款结果页面是支付宝“故意”方便交易双方不登录不验证权限就可可以打开链接查看的永久性网页,为了防止被其他人看到,安全措施就是URL比较复杂让别人找不到、猜不到。而且,支付宝认为付款结果页的信息不重要,没有真实姓名与密码,但真实上,在页面中,除了双方邮箱的支付宝账户名,在付款说明与备注中,付款人往往会标注出姓名、地址、电话、付款原由,支付宝当然知道有这些,但他们不会说,他们只想让骗用户不要担心。阿里巴巴的高级安全专家也是认为这些信息不敏感:

阿里_云舒(舒(易变),阿里巴巴集团高级安全专家。):
支付宝生活助手转账付款页面不包含敏感信息,并且做了保护,正常情况下不会被搜索引擎抓取。不过有些用户晒单提交到了第三方论坛,导致付款结果被搜索引擎抓取。现在支付宝已经去掉了这些信息页面,并增加了身份认证。非常感谢各位通知我们。支付宝将会给@海先生V @网路游侠 @温泉先生 送上小礼物。
今天10:17来自新浪微博      转发(43)| 收藏| 评论(22)
http://weibo.com/1705822647/zpuTfc2VX

或许阿里巴巴的人认为只有密码才是需要保护的重要的敏感信息。但我认为,信息的隐私不隐私的判断在用户不在网站,用户觉得付款日期是隐私,那他就是隐私。

责任在谁

按支付宝的解释,他们公开付款结果页,是为了方便收款人查证,是好事。而导致隐私泄露的原因是因为付款人公开了网页地址。

我认为这是在推卸责任、转移问题。

  1. 支付宝用户多,只要有链接就可不登录访问付款结果面,就一定会有用户公开分享链接,且不知道这样会泄露隐私。这是网站设计人员应该明白的,
  2. 有更好的解决方法,比如查看需要收款付款人员才行,这也是支付宝修补漏洞后的结果。向所有人公开的付款信息页本就不必要,现在支付宝的改正更加证明了这种不必要。。
  3. 我平常用支付宝,收到转账,旺旺会即时提醒,在支付宝交易记录中也能查到详情。这才是让收款人验证的合适的方法,而非弄一个公开的页面写明付款详情。

付款人通过一个包含付款详细的公开网页来让收款人验证付款,这本来就是一种错误的设计。那些公开网页中分享地址的人,他们会清楚的明白,这样这会导致别有用心的人利用它的的隐私信息吗?他们确实愿意与所有人分享他们的隐私信息吗?或许他们是出于无知这么做,他们也不想泄露隐私,但支付宝却认定他们是自愿与所有人分享隐私的。

支付宝的深表歉意

  • @支付宝:关于生活助手付款结果页面的展示,我们已经连夜做了修改:将付款结果页面的详情全部去掉,增加一个消费记录详情的链接,该链接点击后需要用户登录才可以看到(如下图所示)。对于此前给一些用户带来的不安我们深表歉意,感谢大家的关注!
    转发(183)| 收藏| 评论(104)2013-03-28 09:40 来自专业版微博
    e.weibo.com/1627897870/zpuEkjyE0
  • @支付宝:各种趁火打劫式的谣言满天飞,摘录一个分享给大家。在谷歌中搜到的结果只有2000多条,我们很想知道这个谣言的作者是如何能变成2200万的。
    转发(45)| 收藏| 评论(96)57分钟前 来自专业版微博
    e.weibo.com/1627897870/zpv1JuhzZ

支付宝在深表歉意、在修改网页,但就是不承认是它们的失误导致了泄露隐私,因为这样会很丢人,会有损支付宝的金字招牌。

支付宝的公关:把问题转变为安全与方便的平衡

  1. 支付宝陈亮(支付宝公关总监陈亮    ):
    我们连夜对此事进行了分析,认为不存在漏洞导致搜索引擎直接在支付宝站内抓取,,如果说是漏洞,就不可能只有2000多条。经过逐一排查发现……
    http://weibo.com/1649655312/zpvPdiNQC
  2. @淘宝网: 安全和方便岂止是互联网的难题!你懂的,努力吧骚年~//@支付宝: 安全和方便的平衡一直都是互联网上的一道难题我们会继续努力做好这个平衡     (2013-03-28  15:29)

支付宝仍旧在坑爹,他们在2012.5就知道问题及原因,且忽略了这个漏洞。但他们现在自称“连夜分析”逐一排查”泄露的原因,我只好推断他们是在分析到底该把责任推到哪儿去。

现在淘宝系在把公关的重点转向让用户辩证“安全与方便的平衡”,安全与方便是有矛盾,可不会有人愚蠢到为了方便家里总不锁大门,这里本就不该有这种方便。

来自网友的真相

  1. Min何:这个解释不好呀。有链接就能访问,证明要么就是业务架构没做好(即把客户隐私信息同普通的公开网页共同放在“权限控制层”之前的网页服务器层,业务逻辑没有划分,公开及隐私混淆),要么就是权限控制没做好(即客户隐私有自己的服务器,但部分隐私信息没有“权限控制”)。隐含还有其他隐私泄露风险。 (2013-03-28  12:04)
  2. 蛋王:”付款说明 site:shenghuo.alipay.com“估算了下数量,解释的理由貌似可接受。但是这个页面居然让抓取,再退一步说不登陆居然也展示这么多信息,这个难道真的不用道歉吗??
  3. 深海默客:得了吧,别用这些糊弄人的话来搪塞用户了,你们看看你们的robots.txt能不出问题吗?这种页面即使不用robots禁止抓取,那么也应该设置访问权限啊,这种常识性错误都能犯,让人怎么信任一个支付企业?
  4. 福伶:回复@支付宝陈亮:但是,未登陆的情况下,给个链接就看到用户的转账结果页面这不合理呀。 (2013-03-28  01:14)
  5. @呆子不开口:看这个页面的上下文细节,根上的问题是没验证权限,其他人就不应该有权限看
  6. 罗江威:好给力啊 Email和付款对象的信息全在,抓取下可以用来诈骗了,这个页面竟然没加登录验证   
  7. 我是志一:这种比较敏感的东西最好是需要登录或者一次性URL更好点
  8. @cy07: 也有一些时候是用户主动发布到一些论坛的,这种情况下貌似robots作用也有限,验证信息放在get中,有时候虽然方便,但太容易泄露了
  9. iceyes汪利辉:回复@我是志一:这个是有一定的业务特性导致的,支付宝综合了用户实际需求保留这样的功能。事实上页面有2个参数可作为简单认证。想枚举是不可能的。只有知道地址的人才能访问。应用安全层面没有什么问题。但大批量用户使用不当导致信息泄露或账号丢失,反过来给支付宝带来业务层面的安全问题。
  10. 辰光未然:这种解释也就骗骗不懂行的吧,既没加robot.txt,又没在敏感信息页面做权限验证,导致出这么严重的事故,居然怪晒单的用户?     (2013-03-28  11:23)
  11. _阿木__:敏感信息,人名可能不是敏感信息;地址也可能不是敏感信息,qq可能也不是敏感信息,但是如果他们都组合到一起,那是不是敏感信息。     (2013-03-28  10:30)
  12. 回复@_阿木__:问问支付宝的员工,如果有80%愿意把姓名、QQ、邮箱、地址、手机、为何付款的信息都告我,我就能认为这些不是敏感信息。如此安全专家,或许只有密码才敏感?再者,敏感不敏感不是网站说了算,是用户。

2013-03-28 18:40:35 XUEXX.COM IPO

淘宝支付宝转账付款漏洞BUG 泄露用户隐私信息原因过程

通过支付宝新浪微博的说明,可以明白这次支付宝泄露用户隐私的原理。

淘宝支付宝转账付款漏洞BUG 泄露用户隐私信息原因过程

当支付宝用户转账付款成功后,系统会生成一个“转账付款结果”的展示页面,其上有转账详情,包括付款收款人的用户名、金额、说明、备注、时间。这个页面是公开的,只要有网页地址,谁都可以看。这就是漏洞所在。

一般来说,因为付款结果页的URL复杂而随机,其它人不会看到,搜索引擎蜘蛛也不知道。但有时,有的付款人为了向收款人证明自己已经付款,会把链接发布在公开的网页上(一般是论坛BBS),这时,搜索引擎爬虫顺着BBS的链接,就可以抓取到付款结果页了。

支付宝在中国数亿的海量用户,即便很小比例的人分享,最后泄露的数据也不会少,据说泄露的页面有2000-3000条。假定有支付宝有5亿用户,其中有百分之一用到转账付款,就有500万人。有万分之一的转账付款用户分享付款结果页,就是有500人分享。再假定这些爱分享的养成习惯,一人分两条,就是1000条。

案例分析

论坛“中国投资资讯网交易在线 xx007.cn”上有用户“朱海杭 abcd4068@sohu.com ”出售首日封。在第10楼,李硕回复款已付支付宝,并附上了付款结果页链接。

注:以下的看似隐私的信息,是主人自己发布在公开的网页上,非我泄密。

中国投资资讯网交易在线 → 邮票大卖场 → 邮资封片JP/JF/TP/YP/FP

标题:编号227: 同济大学和曹冲称象 总公司丝织首日封 量少价格便宜
卖布的猪 2013-3-4 23:50:00
http://www1.xx007.cn/dispbbs.asp?boardid=7&id=8157051

同济大学 52套  15元一套
曹冲称象  55套  15元一套
零售价格15元一套 包挂号
一起走12元一套  一起走包邮包品
需要尽快联系

认证员注:交易级别有效期至2013年4月9日。
姓名:朱海杭(87年出生,已通过身份核查,号码一致,照片一致)
地址一:河南省民权县城关镇一中  邮编:476800
电话:0370-8569718  
地址二:上海市普陀区灵石路1197号聚奇城邮币卡市场二楼2059号包房 (邮编200072)
家庭住址:河南省郑州市金水区玉凤路凤鸣路聚锦苑3号楼3单元901室  邮编:454000
手机:13623700700  13585706131
农行:6228482382010321412  朱海杭
招行:6225 8821 3485 1622  朱海杭
工行:622202 1716006839757 朱海杭
建行 6227002471750435491   朱海杭
支付宝账号 :abcd4068@sohu.com 朱海杭 QQ 513983272

lishuo1129 2013-3-7 23:25:00
https://shenghuo.alipay.com/send/result.htm?outBizNo=2013030700001000820039962618&sign=0dbe871f0e543d77ccd62ab676643953
款已付支付宝,或请发:北京市丰台区西罗园南里21楼408    李硕   100068    13911267527

李硕  
北京丰台区和义东里2区18楼8门502室          
邮编100076     电话13911267527

根据李硕先生在邮品交易论坛贴出的“支付宝转账付款成功结果页”链接,搜索引擎爬到了支付宝公开的转账详情:

这是 Google 对 https://shenghuo.alipay.com/send/result.htm?outBizNo=2013030700001000820039962618&sign=0dbe871f0e543d77ccd62ab676643953 的缓存。 这是该网页在 2013年3月18日 09:43:12 GMT 的快照。 当前页在此期间可能已经更改。

转账成功,对方已收到您的500.00元款项。
转账详情
付款账户:     lishuo…com
收款账户:     abcd4068@sohu.com
付款金额:    50…00元
付款说明:    转账
付款时间:    2013.03.07 2…8
状态:    转账成功

快照地址:https://webcache.googleusercontent.com/search?q=cache:_whc52POWVAJ:https://shenghuo.alipay.com/send/result.htm%3FoutBizNo%3D2013030700001000820039962618%26sign%3D0dbe871f0e543d77ccd62ab676643953+&cd=1&hl=zh-CN&ct=clnk

朱海杭的另两条支付宝收款记录:

  • 转账成功,对方已收到您的70.00元款项。
    转账详情
    付款账户:    
    收款账户:     abcd4068@sohu.com
    付款金额:    70.00元
    付款说明:    极限片20套款
    付款时间:    2013.02.12 21:55:37
    状态:    转账成功
    https://shenghuo.alipay.com/send/result.htm?outBizNo=2013021200001000880034994505&sign=08274e2213d2a66a12a821142c5b5765
  • 转账成功,对方已收到您的35.00元款项。
    转账详情
    付款账户:    
    收款账户:     abcd4068@sohu.com
    付款金额:    35.00元
    付款说明:    购买盖销火箭3套和恐龙一套
    付款时间:    2012.11.10 10:42:48
    状态:    转账成功
    https://shenghuo.alipay.com/send/result.htm?outBizNo=2012111000001000020012878605&sign=6ef2e30c8a9f0abd28b9563dc893b2a8

★后续

支付宝程序员已经连夜做了修复了漏洞,把生活助手付款结果展示页面的详情全部去掉,“增加一个消费记录详情的链接,该链接点击后需要用户登录才可以看到”

支付宝程序员已经连夜做了修复了漏洞,把生活助手付款结果展示页面的详情全部去掉

转账成功,对方已收到您的500.00元款项。
查看详情 https://lab.alipay.com/consume/queryTradeDetail.htm?tradeNo=2013030700001000820039962618

https://shenghuo.alipay.com/send/result.htm?outBizNo=2013030700001000820039962618&sign=0dbe871f0e543d77ccd62ab676643953

总结

到此,我算是有点明白,搜索引擎并非在网站服务器按目录全部抓取数据,而是沿着互联网上一个接一个的链接来抓取。如果一个网页压根没有被任何搜索引擎索引直接或间接地链接难,即难以抓取了。所以,新网站需要提交到搜索引擎,所以网站多做外链有点好处。

相关

傲慢不承认自己错误推卸责任到用户的淘宝支付宝

2013-03-28 13:00:59 XUEXX.COM IPO
2013-03-28 19:22:14 AddBackLink