杂烩饭

好吧,这又是一个

三月 27th, 2014

支付宝快捷支付和网银谁更安全

  最近一段时间,工、农、中、建四大行陆续对快捷业务调整了限额,四大行对支付宝快捷支付的单笔额度和单日累计基本限制在万元以下,最低的仅为5000元,每月累计也基本不超过5万元。

  针对“为何要限制快捷支付限额”,工商银行某处长回应称,快捷支付产生初衷是为了满足网购客户小额快捷支付资金的便利性,只需要通过手机发送的支付机构的动态验证码,就可以从银行账户划转资金进行支付。这种方式确实方便,但快捷支付安全性存在明显隐患,交易对手机的依赖性太高,一旦手机丢失、注册时信息泄露或者手机被植入木马病毒,绑定快捷支付手机号便容易被篡改,用户的资金很容易被盗。

  那么,快捷支付到底安全不安全呢?和网银相比,哪个更安全呢?

  在探讨快捷支付的安全性之前,我们需要先讨论一下支付宝和网银的安全性对比。

支付宝快捷支付和网银谁更安全

  支付宝和网银安全对比

  支付宝的安全主要依靠数字证书、支付盾(价格58元)、宝令(价格33元,已停止销售)、手机宝令。银行网银有些特殊,不同银行的网银使用不同的安全策略,但原理基本差不多,主要是USBKey动态密码锁

  从原理上看,USBKey相当于支付盾,动态密码锁相当于宝令,其安全性基本相当。数字证书相当于将USBKey里的私钥存储在电脑上,安全性不如USBKey,但使用起来更方便一些。

USB Key

  黑客对于USBKey的攻击大多使用木马病毒程序控制并攻击USBKey的驱动层,USBKey这种安全策略也并非万无一失,提高安全的方法是改造USBKey本身,我见过的一种比较好的改造方法是工行的USBKey,其在USBKey上增加了一个显示屏和确认按钮,交易的时候会显示金额在USBKey上,用户点USBKey的确认按钮后才能完成交易,这让基于电脑的木马病毒难以对交易进行篡改和攻击。

二代U盾

  值得一提的是,不同银行的网银安全性也不一样,有的银行网银具有较高的安全性,但有的银行网银会有一些非常低级的漏洞,媒体上也经常会有网银账户被盗的新闻报道,因此用户应该将资金放在安全性较好的银行里。

  而对于支付宝的攻击,大多是通过手机端,未绑定支付盾的支付宝,绝大多数安全验证依赖支付宝绑定的手机,黑客可以通过移动运营商的漏洞来掌控用户的手机,以此攻击支付宝账户,例如,如果黑客通过一定途径获得了某用户的身份证号码和手机号码,使用伪造的身份证就可以通过某些移动运营商成功申请到该手机的SIM卡,通过这个SIM卡和身份证号即可重置支付宝密码,还可以申请数字证书,好在支付宝的支付密码需要通过“安全保护问题+电子邮箱”的方式才能重置,从一定程度上缓解这种威胁。对于支付宝里存有大量金额的用户来说,还是启用支付盾更为安全。

  快捷支付安全吗?

  由上述分析可见,开通了支付盾的支付宝,其安全性并不必网银差,那么,支付宝的快捷支付是否也一样安全呢?

  快捷支付是一种方便、快速的支付方式。客户可通过将个人第三方支付账户关联自己的储蓄卡或者信用卡,每次付款时只需输入第三方支付账户的支付密码和手机校验码即可完成付款,从而绕开了银行支付网络,只要绑定了银行卡,用户无需银行卡密码就可以通过支付宝从银行卡里转账。我早先曾经在一篇文章中讨论过快捷支付的安全问题,总的来说,快捷支付的安全关键在于手机,要保证手机绝对安全,特别是保证短信安全,那才能保证快捷支付的安全。

  对于快捷支付的攻击方法就更多了,如果用户开通了小额支付免输密码,黑客只需安装先前介绍的伪造身份证SIM开的方法即可直接支付小额付款。不过要盗取大量资金,还需要用户的支付密码方可,这里黑客就采用各种方法攻击用户的支付密码即可。

  通常的攻击方法除了在电脑端的木马和钓鱼网站之外,还有通过手机APP应用的攻击方法,黑客可以先将具有盗号功能的恶意应用发布到各个应用商店或论坛里,如果用户使用Android手机下载并安装这类恶意应用(例如假冒的游戏应用),那么恶意应用就在后台拦截用户短信通讯,然后再伪装一笔转账,通过截获用户短信来完成交易,或者通过后台将用户引导到钓鱼网站来截获支付密码,这样就完全避规了银行的USBKEY等令牌系统,从而盗取用户资金。

  为了应对这种情况,支付宝还推出了一个手机宝令这样的动态令牌来加强手机支付的安全性,用户启用手机宝令后,即可看到一个每分钟都变化的一次性密码的“动态令牌”,在原有的短信基础不变上,增加上这个动态令牌,这样,恶意应用即使拦截了用户短信和一次性密码也没用,因为无法计算出下次支付所需要的动态密码,所以会使得窃取用户资金会失败。

  动态令牌这个方案解决了黑客通过恶意应用盗取用户银行卡资金的威胁,但如果用户手机被偷的话,别人就可以在手机上看到这个“动态令牌”,因此更为理想的方案是,快捷支付再绑定一个动态令牌硬件(非手机动态令牌应用),例如已经停售的宝令,动态令牌可以挂在钥匙链上,这样即使手机丢了,没有动态令牌也无法转账,动态令牌丢了,没有支付宝密码也一样无法转账。这样的方案就能够大幅提高快捷支付的安全性,并且技术上也很容易实现,无需驱动,这样用户就不用害怕自己的手机被盗而引起的资金财务风险了。

  总而言之,用户如果能保证自己的手机和短信的绝对安全,快捷支付就是安全的,否则就是不安全的。

  如何保证支付安全?

  如果用户的资金被盗,银行或支付宝是否会赔付呢?对于银行来说,如果黑客通过密码的方式窃取用户资金,通常银行不会给用户赔付。对于支付宝来说,赔付条件也基本类似,如果是由于用户的原因(例如主动告知他人、被诈骗、被钓鱼等)导致支付宝账户密码、支付宝账户登录及支付密码、校验码泄露的不予赔付。因此,用户为了自己账户内资金的安全,必须要养成良好的安全上网习惯。

  常见的安全措施包括:

  1、设置安全的支付密码,不要和登录密码相同。

  2、不要用手机号做为支付宝的登录帐号,支付宝密码和邮箱密码不要相同,确保邮箱帐号的安全性。

  3、开通手机宝令。

  4、使用未越狱的iPhone手机,安装iOS 7.1,开启锁屏密码或指纹解锁,开启“查找我的iPhone”,使用安全的Apple密码。(未越狱的iPhone一劳永逸地解决了短信安全问题,因为应用根本没有相关权限,有了锁屏密码或指纹解锁,手机被盗后也无法打开,甚至刷机后也无法打开。)

  5、Android手机不要ROOT,不要在第三方网站安装应用,只从Google Play等官方商店安装应用,需要注意的是,未ROOT的Android手机也给APP开放了短信接口,因此对于具有短信权限的应用应该格外小心。

  6、手机开通锁屏密码,如果手机被盗,应该及时上网修改动态令牌,并打电话给移动运营商挂失SIM卡,如果是iPhone手机则启用远程锁定功能。

  7、消费与存款分开,不要对外公布自己存款银行帐号,在外消费使用信用卡,根据自己的实际情况对信用卡的额度进行设置,不要超过一个月的最高消费水平。这样无论信用卡如何被盗刷,其损失总归有限,并且使用签名支付的信用卡还可以向银行主张赔付。申请信用卡的时候要申请有赔付的信用卡,不开通提现功能,卡被盗后24小时内挂失。

  8、帐号内有大量资金最好启用物理硬件安全设备如USBKEY等。

  总之,支付宝或网银的安全,关键在于使用者的问题,如果使用者有良好的安全习惯,都使用了USBKey,那么无论用网银还是支付宝都是安全的。对于快捷支付来说,如果用户无法保证手机的安全,无法正确辨认钓鱼网站,那么还是不要使用快捷支付更好一些,USBKey更适合这种用户。而目前支付宝存在的问题是,大部分支付宝用户都没有使用USBKey(支付盾),大部分快捷支付用户都没有技术能力保证自己手机的“绝对安全”,这也就是四大行对支付宝快捷支付进行额度限制的关键性因素。

评论《支付宝快捷支付和网银谁更安全》的内容…

相关文章:

微博:新浪微博 – 微信公众号:williamlonginfo
月光博客投稿信箱:williamlong.info(at)gmail.com
Created by William Long www.williamlong.info[……]Read more

价值$200 ToysRUs玩具反斗城 Gift Card 礼品卡 $180

Toys R Us玩具反斗城是美国最大的线上和线下玩具销售商,在全球拥有近1500间分店。官网支持国内信用卡和转运,品种齐全且经常有不错的折扣,购买乐高等玩具的时候都可以作为重要的参照。 这款价值$200 ToysRUs玩具反斗城 Gift Card 礼品卡现在ebay售价180美元,比较麻烦的是发送的是实体卡,最好是美国有朋友打开直接告诉你充值卡号, 可以有效的避免转运合箱凑单的麻烦和丢失风险。ebay的顶级第三方发售,还是今天的daily deal,可以信任。海淘购物可以点击我们的教程作为参考。[……]Read more

, ,

Rebecca Minkoff MAB Mini 真皮手袋 四色 $271.99(用码八五折,实付$231,到手约¥1540)

Rebecca Minkoff定位于准奢侈品,虽然诞生时间不长,却是当前最热门的设计师手袋品牌,不仅是好莱坞新生代明星的最爱,也是现在女生的必备单品。 这款Mab Mini是RM第一款包,也是最热门包款Morning after Bag的缩小版,缩小后的体积更适合国内的MM,手提单肩斜跨皆可的设计也符合当前的潮流。包身更为轻便,但是容量仍然能轻松满足日常工作、休息、出游等各种场合的需要。 这款Rebecca Minkoff MAB Mini 真皮手袋 四色现在6PM售价271.99美元,结账输入“6PMCN327141517”额外八五折,实付231.2美元,转运到手约1540元。海淘购物可以点击我们的教程作为参考。[……]Read more

, ,

亚马逊为 Android 版 Cloud Drive Photos 换上全新界面

分类:


亚马逊今天对 Android 版 Cloud Drive Photos 进行了更新,为其换上了全新的界面,同时把导航列也做得比过去更加简洁了。新版本仍以暗色系为主,不过按键和内容布局都经过了重新设计。值得一提的是,现在应用会自动将所有视频归入同一相册,而且会根据日期、名称来排列照片。除此之外,新版中还多出了上传状态显示,有需要的朋友快点去升级吧。

经由:EngadgetAndroid Police
引用来源:Google Play

此文章网址 | 转寄此文章 | 回应


[……]Read more

, , , , , , ,

大招集中放!Lancome兰蔻官网 全站购物满$49 额外八五折,仅限今日

兰蔻官网在蛇年新年开放了中国信用卡的购买,不过实际购买中,还是会遇到一些砍单的情况,可能需要拼RP,或者有一定的耐心去和客服沟通。另外购买的时候使用招行AE卡,账单地址填写国内的信用卡账单地址的拼音,据称会有效的提高通过概率。 兰蔻官网现在 全站购物满49美元额外八五折,结账输入优惠码“SAVE15”即可享受,折扣仅限今日。 今天什么大日子?为什么遍地都是大招?白天amazon就不停放公码,晚上从GNC到6PM,现在又是兰蔻,大招简直不停轰炸!海淘购物可以点击我们的教程作为参考。[……]Read more

, ,

Coach Legacy Printed Signature 印花手袋 $209.99(用码八五折,实付$179,到手约¥1210)

Coach也是最著名的奢侈品品牌之一,1941年在美国,以精湛的皮革工艺和完美的皮革制品起家。时至今日,Coach以“普通人买得起的奢侈品”作为自己的产品定位,在我们熟知的奢侈品品牌中,价格相对最为亲民,所以也是初涉奢侈品客户的最佳选择。Coach factory既Coach工厂店。 这款Legacy Printed Signature单肩包,布+真皮材质,尺寸大约十二寸,放下一个ipad还有富余。作为今年主打款的Legacy单肩包,受到了广泛的欢迎和喜爱。各种材质的变种也有非常多。 这款Coach Legacy Printed Signature 印花手袋现在6PM售价209.99美元,结账输入“6PMCN327141517”额外八五折,实付178.5美元,转运到手约1210元。海淘购物可以点击我们的教程作为参考。[……]Read more

, ,

Hugo Boss 男款纯棉平角内裤 三条装 $27.99(用码八五折,实付$24,到手约¥199)

Hugo Boss是为数不多的源自德国的奢侈品品牌,这个品牌生产的产品虽然和其他奢侈品品牌一样涵盖众多,但他的主打产品一直是高档男装。Hugo Boss的风格是建立在欧洲的传统形象上,并带有浓浓的德国情调。在质地和做工上,Hugo Boss一贯维持着欧洲最大男装生产商的一流水准。由于其品牌运营得力,源自1923的Hugo Boss在国内也是认同度最高的奢侈品男装品牌之一,在国内的各大高档商场都有专柜。 没什么太多可以介绍的,就是Hugo Boss的男款平角内裤,三条不同颜色,纯棉材质,弹性腰带部分有Hugo Boss的LOGO。 这款Hugo Boss 男款纯棉平角内裤 三条装现在6PM售价27.99美元,结账输入“6PMCN327141517”额外八五折,实付23.8美元,转运到手约199元。另外Hugo Boss品牌下还有不少T恤或者浴袍什么的,都非常白菜而且尺码齐全。海淘购物可以点击我们的教程作为参考。[……]Read more

, ,

《The Last of Us》今夏登陆 PlayStation 4,图像效果会有所改进

分类:


今天一位索尼 PlayStation 高管在接受 Multiplayer 采访时不慎泄露,深受许多玩家喜爱的《The Last of Us》将会于今夏登陆 PlayStation 4 平台。和 PlayStation 3 的版本相比,新作的图像效果将会有所改进,而且届时游戏将会以数码和光碟两种形式推出。值得一提的是,《Left Behind》单人 DLC 也会被加入 PlayStation 4 版本中,这样新玩家就可以更好地了解剧情,而老玩家则能伴随更好的效果重温一番。除此之外,更多的单人、多人内容都在开发中,在等待电影上映的同时大家应该可以好好期待一番。

经由:EngadgetCVGIGN
引用来源:CNN Turk (Multiplayer)

此文章网址 | 转寄此文章 | 回应


[……]Read more

, , , , , , , , , , ,

Previous Posts