聊聊这次的支付宝漏洞,以及安全研究员与厂商的爱恨情仇

简介: 本文复现并分析了近期引发争议的支付宝“零交互攻击链”漏洞:用户点击链接并确认打开后,可被诱导跳转至转账记录等敏感页面,并获取手机型号等信息。争议焦点在于——这究竟是高危漏洞,还是正常功能设计?揭示了安全研究员与厂商间关于“漏洞定义”的经典分歧。(239字)

一、漏洞复现

昨天晚上,刷到一个支付宝漏洞的帖子,

作者的攻击方式公布的很详细,

而且“贴心”的准备了演示页面,

可以一键测试,

image-20260314022627653

简单一点说,这个攻击不是说能够直接把你的钱取走,

而是当你点击一个链接,攻击者就能得到一些你的一些支付宝信息,

我们用安卓手机测试了一下,比较重要的信息有这些(附图片):

1.手机型号(手机指纹)

image-20260314025008107

没错只有这一个,哈哈,

gps也是比较重要的信息,但应该是被修复了,没有显示,

image-20260314025439772

而且现在的安卓手机一般都是默认不给GPS权限,

基本上他也想获取也很难获取到了。

苹果我这边没有复现,但根据作者说的,

定位窃取会更容易,其他的和安卓半斤八两。

image-20260314030233892

还有作者重点强调了“零交互 攻击链”

简单点说,就是你点击一个链接,再点确定打开支付宝,

他就能跳转到支付宝一个固定页面,

比如跳到,转账记录,余额宝余额,生活缴费等

image-20260314030926044

image-20260314030934261

看完这个,你应该对这个漏洞有个大概的了解,

嗯,基本你可以做出自己的判断了,

如果你支持这个算是高危漏洞,那你就是和漏洞作者判断一致。

如果认为这不算大漏洞,算是正常功能,那你和支付宝的安全团队一个立场。

image-20260314031549884

简单复盘一下,就是漏洞作者发现该问题,反馈给支付宝安全团队,

安全团队了解后认为是正常功能,不是漏洞,作者不服气,

于是把这个问题公开在互联网上,并向一些机构进行了举报,

从这个举报的内容来看,目前只是调查阶段,并没有什么实际的进展,

也许我们应该让子弹再飞一会。

image-20260314031921233

二、这种漏洞为什么会产生争议?

其实这种漏洞在安全圈并不少见。
很多时候,安全研究员认为是漏洞,而厂商认为是“正常功能设计”

比如25年三月份的ESP32乐鑫 芯片存在“后门”事件,也是类似的争议。

当时有安全研究员认为芯片中存在隐藏调试接口,可能被利用为后门,但厂商解释这是正常的调试功能。

image-20260314032725771

很多安全争议,本质是:

  • 安全研究员视角
    只要能获取用户信息 → 就是安全问题,
  • 厂商视角
    这是产品功能的一部分,

举例:

  • deeplink 跳转,
  • app schema,
  • webview 信息获取,

其实很多 超级 App 都有这种能力

从安全研究员角度,这是“攻击链”;
从产品经理角度,这只是“功能联动”。

三、“零交互攻击链”真的那么可怕吗

所谓 零交互攻击链,实际上还是需要:

1️⃣ 用户点击链接,
2️⃣ 用户确认打开支付宝,
3️⃣ 跳转到特定页面,

这其实已经有 2次用户操作

所以安全圈会出现两种观点:

激进派

  • 只要用户点一次链接,
  • 就能触发 APP 行为,
  • 就应该算漏洞,

保守派

  • 用户已经确认打开 APP,
  • 这是用户授权行为,
  • 不能算漏洞,

这类争议在安全圈其实挺常见的。

image-20260314035336922

四、安全研究员与厂商的“爱恨情仇”

安全圈其实一直有一种微妙关系:

安全研究员希望:

  • 发现漏洞,
  • 提交漏洞,
  • 获得奖励,
  • 提升名气,

厂商希望:

  • 系统安全,
  • 但不要被误报漏洞,
  • 不要被公开“打脸”,

于是就会出现三种经典剧情,

剧情一:厂商秒修

研究员提交漏洞 → 厂商确认 → 修复 → 发奖金。

皆大欢喜。

剧情二:厂商认为不是漏洞

厂商:

这是正常功能。

研究员:

这是安全问题。

然后双方开始 battle

剧情三:漏洞直接被公开

如果双方谈不拢,就会出现:

  • 公开漏洞,
  • 发博客,
  • 发 PoC,
  • 甚至举报监管机构,

这次支付宝事件,其实就有一点这个味道。

image-20260314035433750

我想说,对于我们普通用户,其实不用太焦虑,

其实从目前公开的信息来看:

没有资金被盗,

没有远程控制,

主要是信息获取,

以及页面跳转,

所以我们作为普通用户:

✔ 不乱点链接

✔ 不给奇怪权限

✔ 注意钓鱼页面

基本就足够了。

在安全圈里,有一句老话:

“没有绝对安全的系统,只有还没被发现的问题。”

这次支付宝的事件到底算不算漏洞,可能还需要时间来判断。

但有一点是确定的——

安全研究员和厂商之间的故事,大概永远都不会结束。

感谢看完,如果觉得这篇“文章”对你有帮助,随手点个赞、在看、转发三连吧

如果想第一时间看到我的文章,也可以给我个星标**⭐**。

当您发现文章有错误,欢迎您在评论区指出,或者私下联系我,

~~谢谢你看我的文章,我们,下期再见。

相关文章
|
10天前
|
自然语言处理 PyTorch 算法框架/工具
大模型太慢?别急着上 GPU 堆钱:Python + ONNX Runtime 优化推理性能实战指南
大模型太慢?别急着上 GPU 堆钱:Python + ONNX Runtime 优化推理性能实战指南
205 10
大模型太慢?别急着上 GPU 堆钱:Python + ONNX Runtime 优化推理性能实战指南
|
5天前
|
缓存 项目管理 开发工具
UV实战教程,我啥要从Anaconda切换到uv来管理包?
本文对比Anaconda“手动挡”与uv“全自动挡”环境管理:uv以“项目即环境”为核心,支持`uv init`一键初始化、自动下载Python、智能依赖管理(`uv add/sync/run`)及PyCharm无缝对接,大幅提升Python开发效率与协作体验。(239字)
206 11
UV实战教程,我啥要从Anaconda切换到uv来管理包?
|
4天前
|
人工智能 开发框架 Java
【0 元免费学】AgentScope Java 极客时间公开课上线!
【0 元免费学】AgentScope Java 极客时间公开课上线!
|
10天前
|
人工智能 前端开发 Serverless
10 分钟部署 Qwen3!阿里云 FunctionAI 模板实测,成本低至 ¥0.5/小时
通义千问Qwen3正式开源8款混合推理模型,含2款MoE(如Qwen3-235B-A22B)和6款Dense模型(从0.6B到32B),支持119种语言、思考/非思考双模式,在代码、数学等基准测试中表现优异。依托阿里云函数计算FC与FunctionAI平台,提供vLLM/SGLang/Ollama等多种部署方式,开箱即用。
493 30
|
10天前
|
人工智能 JSON 自然语言处理
VTJ.PRO 架构首度揭秘:40 + 工具加持,AI 如何从 “嘴强王者” 变身 “代码执行者”?
VTJ.PRO采用“Agent+Skills”智能体架构,让AI从聊天机器人升级为能主动思考、调用40+开发技能的“开发搭档”。通过分层管道实现多模态输入理解、增量代码更新、流式推理与多模型协同决策,提升效率200%,准确率达98.7%。
97 20
|
7天前
|
人工智能 运维 监控
阿里云一键部署OpenClaw(Clawdbot),轻松拥有超级AI助理!
OpenClaw(原Clawdbot/Moltbot)是开源本地AI助手,支持GPT、Claude等大模型,专注真实办公自动化。阿里云推出一键部署方案,三步可视化操作即可上线,保障数据安全、7×24可用,赋能文档处理、跨工具协同、知识库接入与开发辅助。
387 12
|
4天前
|
数据安全/隐私保护 Android开发 iOS开发
阿里云企业邮箱收费标准一年多少钱?免费版、标准版、企业尊享和集团版费用价格
阿里云企业邮箱提供免费版(0元)、标准版(540元/年)、尊享版(1260元/年)和集团版(7600元/年)四档,支持5–100个账号及差异化网盘容量。功能逐级增强,VIP服务含专属技术支持。性价比高,适合不同规模企业按需选择。(239字)
335 138
|
3天前
|
人工智能 数据挖掘 Linux
小龙虾 AI 🦞OpenClaw+Skills重构科研工作流,阿里云/本地零基础部署、科研 Skill 开发应用指南
在科研工作的全流程中,文献检索、数据整理、论文撰写等重复性工作往往占据了研究者80%的时间,真正用于创新思考的精力被大幅压缩。传统聊天式AI难以解决科研场景中的实际执行问题,而OpenClaw作为一款面向执行的智能体框架,搭配可自定义的Skills技能模块,构建起了科研全流程自动化的完整体系,实现了从“自然语言指令”到“实际任务执行”的闭环。不同于传统工具的单一功能,OpenClaw能够自主规划任务步骤、调度各类Skills,将研究者从繁琐的机械劳动中解放出来,聚焦于科研核心的创新与思考环节。本文将从OpenClaw与Skills的核心价值出发,详解2026年新手零基础下阿里云及本地多系统的部
239 22
|
16天前
|
JSON 缓存 API
美股实时行情与 K 线数据对接
本文详解如何用StockTV全球金融API快速接入美股实时行情、K线、指数及IPO等数据,支持NYSE/NASDAQ双交易所,提供REST/WS低延迟接口,涵盖个股、指数、涨跌榜等全场景,助开发者高效构建全球资产配置工具。(239字)