太可怕了!支付寶實名認證曝驚天漏洞
本周四,登陸支付寶后無意間打開支付寶實名認證頁面,發(fā)現(xiàn)如下情況:
我的實名認證信息下多出了5個未知賬戶。作為賬戶主體,我完全不知道是在什么時間,就有了這5個綁定賬戶,我也完全沒收到任何形式的確認或是告知信息,通知告知我,我的實名認證賬戶下綁定了以上5個賬戶。是的,你沒看錯,不論是短信、郵件、或者是登陸后的站內(nèi)信息都沒有。如果不是當時偶然的機會點到實名認證的鏈接,我可能一輩子也不知道自己的主賬戶下綁定如此多不屬于我個人的子賬戶。
那么實名認證的賬戶都能干什么呢?
沒錯,貸款也是放到你的實名信息名下的。別人拿的身份貸款,你來還。
于是乎,當機立斷聯(lián)系支付寶客服,反映相關情況,支付寶客服線上客服給出了以上答復:
跟線上客服溝通過之后,我徹底跪了,不能解綁?還在研究?!
立刻,馬上電話95188,連續(xù)語音導航N次,在等待了漫長的十分鐘時間后,終于接通了人工客服,立刻反映情況,客服連續(xù)轉(zhuǎn)了N個主管和領導,最后告知我,支付寶賬戶被別人綁定了子賬戶,你需要申訴解除綁定,而且責任不在于支付寶。
當時我就傻B了,責任不支付寶?那就是在我咯?問題來了:
1、 支付寶的實名認證,我在2010年就完成了身份證信息,銀行卡信息的認證,為什么別人還能附加在我已經(jīng)認證過的信息下?
2、 實名認證的子賬戶綁定流程是否存在嚴重的漏洞?任何人只要偽造某人的身份信息,只要提交的認證材料和已實名賬戶的信息一致就可以直接附加子賬戶,不需要原有實名賬戶的確認?
3、當我的實名賬戶被綁定了其他子賬戶時,為什么沒有收到任何形式的確權(quán)信息,注冊過的手機、郵件、已經(jīng)主賬戶登錄支付寶后的站內(nèi)信都沒有任何形式的提示?不確權(quán)就隨意附加賬戶到別人的實名認證賬戶下是不是流氓行為?
4、我作為實名認證的主賬戶,為什么不能刪除已授權(quán)子賬戶,并禁止賬戶綁定功能?支付寶是不是在刻意制造漏洞?
帶著以上問題,我在周四當天晚上提交了支付寶的報案信息,于今天早上9:23分,接到支付寶客服中心某程姓客服的電話,電話一接通就是要求我重新上傳身份證,根本不回答我的疑問。及其明確的表示,
第一,支付寶的實名認證綁定流程不需要已實名認證賬戶的確認,也不需要登陸已實名認證賬戶,只要申請者提交身份信息和已認證賬戶一致就默認通過認證綁定;
第二,支付寶實名賬戶綁定功能沒有短信、郵件、站內(nèi)通知等形式的實時通知,需要用戶自己登陸支付寶查看實名賬戶綁定情況;
第三,想刪除子賬戶,你就必須申訴,并重新上傳身份證;
第四,這件事情上,支付寶沒有一點責任,全部責任都在用戶。
本著先解決風險問題的前提,準備提出申訴,先把綁定賬戶取消掉,然后再去支付寶追究責任。于是開始申訴流程,接下我就遇到如下情況:
到此,我就徹底跪了,絕望了,崩塌鳥。
這還是alibaba集團下的支付寶?全國最大的第三方支付公司?太不可思議。
我的實名認證賬戶在我完全不知情的情況下被綁定了5個非本人賬號,而且本人并不知情。在我發(fā)現(xiàn)該情況后,作為已實名賬戶的主賬戶,還不能對我的實名信息賬戶進行處理?致電支付寶客服,得到的結(jié)果是需要重新上傳身份信息。我真的搞不懂,我遇到的問題和重新上傳身份信息有什么關系,我的賬戶已經(jīng)是實名認證過的主體賬戶了,為什么還要上傳,這能證明什么?我是我么?
另外,這一次我為了刪除非授權(quán)綁定的子賬戶上傳了身份信息,下次又有賬戶綁定進來,我是不是還要繼續(xù)申訴,繼續(xù)上傳,因為支付寶的實名認證子賬戶綁定根本不需要主賬戶的任何確認,這是不是支付寶認問題?難道還是我的錯咯?
由此,可以看出,支付寶實名認證系統(tǒng)存在著重大漏洞,賬戶的實名信息綁定不需要已實名認證賬戶的確權(quán),只要信息一致就直接綁定,在當前沒有個人隱私的社會背景下僅靠身份信息就認定賬戶所屬或綁定,難免太兒戲了。
整個事件以支付寶客服中斷了我的電話作為結(jié)束,而就此搞一段落。對此,我將繼續(xù)追究,并需求媒體方面的幫助,請各界媒體聯(lián)系我,謝謝。
最后,再次提醒各位支付寶用戶:請立刻檢查你的實名認證信息下是否存在其他人的賬戶綁定,如果有,立刻走投訴流程,雖然沒有什么用,但,這也算是今后法律流程上的必要操作。不要等到你有重大財產(chǎn)損失或是背負了別人的貸款后再去追究,那一切就都晚了。