信息安全要做好,身份認(rèn)證不能少致板。眾邦銀行胡亂搞斟或,別人知我錢(qián)多少。

一首五言絕句作為定場(chǎng)詩(shī)集嵌,接下來(lái)開(kāi)始正式的內(nèi)容根欧。

最近怜珍,我在網(wǎng)上進(jìn)行了一些稀奇古怪的操作柔袁,于是乎我莫名其妙的得到了一個(gè)“眾邦銀行”的賬戶(hù)情组。

這個(gè)名字并不是很熟悉袍祖,查了一下底瓣,看起來(lái)還算是有頭有臉的樣子。

武漢眾邦銀行股份有限公司(簡(jiǎn)稱(chēng)武漢眾邦銀行蕉陋,英語(yǔ):Wuhan Zhongbang Bank Co., Ltd.茁肠,縮寫(xiě)Z-BANK)是中華人民共和國(guó)境內(nèi)第11家開(kāi)業(yè)的民營(yíng)銀行,也是湖北省首家獲批開(kāi)業(yè)的民營(yíng)銀行缩举。

以上是wiki的信息垦梆。

國(guó)內(nèi)一共十七家民營(yíng)銀行匹颤,這個(gè)眾邦是第十一家,或許應(yīng)該不會(huì)太差吧托猩?

這樣想的我實(shí)在是too young印蓖,too simple,還需要繼續(xù)提高自己的知識(shí)水平京腥。

這家銀行其他方面不敢說(shuō)赦肃,但是信息安全方面,是非常值得質(zhì)疑的公浪。


下面是我的眾邦銀行賬戶(hù)上的一部分流水:

首先他宛,時(shí)間的格式化有問(wèn)題,小時(shí)和分鐘之間有兩個(gè)冒號(hào)因悲,這叫個(gè)啥堕汞?

分鐘的兩位數(shù)中間又有一個(gè)冒號(hào),這叫個(gè)啥晃琳?

秒鐘干脆就沒(méi)有了讯检,這叫個(gè)啥?

不但沒(méi)有秒鐘卫旱,分鐘的第二位數(shù)后面還有一個(gè)冒號(hào)人灼,這又是個(gè)啥?

這就算了顾翼,時(shí)間的格式化投放,小問(wèn)題,大概還是能看懂的适贸。

關(guān)鍵是這個(gè)頁(yè)面的URL啊灸芳,同志們。

它的URL有啥問(wèn)題呢拜姿?先不著急說(shuō)烙样。我們看兩個(gè)其他的例子先。

京東

查看我在京東的歷史訂單蕊肥,URL是這樣的:https://order.jd.com/center/list.action

域名/center/list.action谒获,這里面不包含任何多余的信息。

如果我把這個(gè)URL發(fā)給別人壁却,別人如果正處于登錄了京東的狀態(tài)的話(huà)批狱,打開(kāi)看到的肯定是人家自己的訂單。

如果沒(méi)有登錄京東展东,就會(huì)看到京東的登錄頁(yè)面赔硫。

沒(méi)有問(wèn)題,這很好盐肃,很合理爪膊。

支付寶

再看看支付寶向胡,查看我在支付寶的流水,URL是這樣的:https://consumeprod.alipay.com/record/standard.htm

域名/record/standard.htm惊完,也很干凈,path里沒(méi)有啥臟東西处硬。

如果我把這個(gè)URL發(fā)給別人小槐,別人如果正處于登錄了支付寶的狀態(tài)的話(huà),打開(kāi)看到的肯定是人家自己的流水荷辕。

如果沒(méi)有登錄支付寶凿跳,就會(huì)看到支付寶的登錄頁(yè)面。


好了疮方,應(yīng)該不需要更多的例子了控嗜,大的原則就是我的購(gòu)物和流水信息別人不應(yīng)該僅僅通過(guò)一個(gè)URL就能看到。

接下來(lái)骡显,看一看反面典型吧疆栏。沒(méi)錯(cuò),反面典型就是這個(gè)“中華人民共和國(guó)境內(nèi)第11家開(kāi)業(yè)的民營(yíng)銀行惫谤,也是湖北省首家獲批開(kāi)業(yè)的民營(yíng)銀行”--眾邦銀行壁顶。

https://perbank.z-bank.com/weixinServer/htmlShow/weixinBank/views/transfer/tradeRecord.html?/iwJPm77nZq2HJfE5F1i0O8eJZlV6AJqePqv0T7or1bZwkrWnishU3vmqDhXVKGFRuCcJFfjMxcu9khuk5DU8JtIvYvdELXHJMfGepT4I1UAYMCuutU8mQotdPwHAgq4nhocB1nKeeE4HKhWkNMG3kvv/HqUv0QA5F+oxCtdtYRpM9hwNz4mbAL/7VALq7818qWxJgTpWGt9zmO/G9tFb6rSBiW00BT1aPSPCBsswXk939y2I2qc/8yclDRs41ex=

上面是我在眾邦銀行的流水頁(yè)面的URL。

哇呀溜歪,好花哨啊若专,這么多字符呀,看起來(lái)亂呼呼的蝴猪,想必很安全吧调衰?

并沒(méi)有!

任何一個(gè)人自阱,在任何一臺(tái)設(shè)備上嚎莉,使用任何瀏覽器,訪問(wèn)這個(gè)URL动壤,就可以得到萝喘,你猜是啥?

沒(méi)錯(cuò)琼懊,就是我在眾邦銀行的流水了阁簸。

不信的話(huà),你訪問(wèn)一下那個(gè)URL哼丈,看到的內(nèi)容和本文上面的截圖里是一樣的启妹。


實(shí)在不是我想要搞一個(gè)大新聞,然后把眾邦銀行批判一番醉旦,而是眾邦銀行犯的這個(gè)錯(cuò)誤太低級(jí)了饶米。

作為國(guó)家批準(zhǔn)欽定的民營(yíng)銀行桨啃,你們?cè)趺茨苓@個(gè)樣子呢?將來(lái)用戶(hù)的信息安全有了偏差的話(huà)檬输,你們是不是要負(fù)責(zé)任的呀照瘾?

你們搞的這個(gè)東西呀,一點(diǎn)都不excited丧慈,簡(jiǎn)直讓我折壽-1s析命。

你們這樣搞啊,行不通的逃默,這絕對(duì)不是墜吼的鹃愤,簡(jiǎn)直不知道低到哪里去了。


希望你們能努力提高自身的知識(shí)水平完域,積累一點(diǎn)人生經(jīng)驗(yàn)软吐。

悄悄地做一點(diǎn)微小的工作,修復(fù)這個(gè)問(wèn)題吟税,之后就可以慢聲大發(fā)財(cái)凹耙。

來(lái)日才好和用戶(hù)們談笑風(fēng)生啊。

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末乌妙,一起剝皮案震驚了整個(gè)濱河市使兔,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌藤韵,老刑警劉巖虐沥,帶你破解...
    沈念sama閱讀 221,548評(píng)論 6 515
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異泽艘,居然都是意外死亡欲险,警方通過(guò)查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,497評(píng)論 3 399
  • 文/潘曉璐 我一進(jìn)店門(mén)匹涮,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)天试,“玉大人,你說(shuō)我怎么就攤上這事然低∠裁浚” “怎么了?”我有些...
    開(kāi)封第一講書(shū)人閱讀 167,990評(píng)論 0 360
  • 文/不壞的土叔 我叫張陵雳攘,是天一觀的道長(zhǎng)带兜。 經(jīng)常有香客問(wèn)我,道長(zhǎng)吨灭,這世上最難降的妖魔是什么刚照? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 59,618評(píng)論 1 296
  • 正文 為了忘掉前任,我火速辦了婚禮喧兄,結(jié)果婚禮上无畔,老公的妹妹穿的比我還像新娘啊楚。我一直安慰自己,他們只是感情好浑彰,可當(dāng)我...
    茶點(diǎn)故事閱讀 68,618評(píng)論 6 397
  • 文/花漫 我一把揭開(kāi)白布恭理。 她就那樣靜靜地躺著,像睡著了一般郭变。 火紅的嫁衣襯著肌膚如雪蚯斯。 梳的紋絲不亂的頭發(fā)上,一...
    開(kāi)封第一講書(shū)人閱讀 52,246評(píng)論 1 308
  • 那天饵较,我揣著相機(jī)與錄音,去河邊找鬼遭赂。 笑死循诉,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的撇他。 我是一名探鬼主播茄猫,決...
    沈念sama閱讀 40,819評(píng)論 3 421
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼困肩!你這毒婦竟也來(lái)了划纽?” 一聲冷哼從身側(cè)響起,我...
    開(kāi)封第一講書(shū)人閱讀 39,725評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤锌畸,失蹤者是張志新(化名)和其女友劉穎勇劣,沒(méi)想到半個(gè)月后,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體潭枣,經(jīng)...
    沈念sama閱讀 46,268評(píng)論 1 320
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡比默,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 38,356評(píng)論 3 340
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了盆犁。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片命咐。...
    茶點(diǎn)故事閱讀 40,488評(píng)論 1 352
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖谐岁,靈堂內(nèi)的尸體忽然破棺而出醋奠,到底是詐尸還是另有隱情,我是刑警寧澤伊佃,帶...
    沈念sama閱讀 36,181評(píng)論 5 350
  • 正文 年R本政府宣布窜司,位于F島的核電站,受9級(jí)特大地震影響锭魔,放射性物質(zhì)發(fā)生泄漏例证。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,862評(píng)論 3 333
  • 文/蒙蒙 一迷捧、第九天 我趴在偏房一處隱蔽的房頂上張望织咧。 院中可真熱鬧胀葱,春花似錦、人聲如沸笙蒙。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 32,331評(píng)論 0 24
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)捅位。三九已至轧葛,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間艇搀,已是汗流浹背尿扯。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 33,445評(píng)論 1 272
  • 我被黑心中介騙來(lái)泰國(guó)打工粱玲, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留懂算,地道東北人往核。 一個(gè)月前我還...
    沈念sama閱讀 48,897評(píng)論 3 376
  • 正文 我出身青樓鉴扫,卻偏偏與公主長(zhǎng)得像琼掠,于是被迫代替她去往敵國(guó)和親絮蒿。 傳聞我的和親對(duì)象是個(gè)殘疾皇子赊豌,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,500評(píng)論 2 359

推薦閱讀更多精彩內(nèi)容

  • Android 自定義View的各種姿勢(shì)1 Activity的顯示之ViewRootImpl詳解 Activity...
    passiontim閱讀 172,280評(píng)論 25 707
  • 用兩張圖告訴你等恐,為什么你的 App 會(huì)卡頓? - Android - 掘金 Cover 有什么料吝秕? 從這篇文章中你...
    hw1212閱讀 12,744評(píng)論 2 59
  • 《焚曲》用兩條主線(xiàn)分別講述了兩個(gè)跨越世紀(jì)的故事烁峭,看似毫無(wú)關(guān)聯(lián)卻因?yàn)橐魳?lè)在結(jié)尾處交匯容客,謎底揭開(kāi)的那一刻,名曲在世界奏...
    了望臺(tái)閱讀 348評(píng)論 4 7
  • 俗話(huà)說(shuō):“千寒易除,一濕難去棍现。濕性黏濁调煎,如油入面”,“濕氣”可說(shuō)是現(xiàn)代人健康大敵之一己肮,許多疾病都是由體內(nèi)濕氣太重引...
    迦恩閱讀 688評(píng)論 0 1