谢谢邀请。。昨晚竟然把草稿发出去了

2024-04-07
来源:网络整理

谢谢你的邀请。 其实我昨晚已经把草稿发出来了...

支付的安全主要包括两个方面:技术手段的安全; 业务流程的安全性。 目前,微信新扫码支付的安全性相当于刷小额无担保信用卡的安全级别。

1、技术安全

二维码本身只是一条索引信息,真正的数据在生成二维码的系统后台,所以二维码本身是安全的。 二维码的风险主要体现在两个方面:

1.二维码生成器不安全。 即网络钓鱼的风险,这也是传统二维码模式最大的风险点,也是“技术无法避免的风险”。 骗子会生成二维码,通过各种手段诱骗您扫描,扫描后诱骗您付款。 此类风险主要发生在主扫模式,即商家生成订单,顾客扫描订单二维码。

2. 复制二维码。 复制二维码的成本很低,但复制产生的效益也很低。 此类风险主要发生在顾客生成二维码、商家扫描二维码时。

其他的比如被劫持、被替换等,和以前的WEB安全没有本质的区别。

这次微信相当于生成了一张实体卡的“影子”。 如果二维码在1分钟之内被别人复制使用,理论上是有风险的,但我估计在生成时添加了时间戳+机器设备标识。 ,所以微信通过时间+单点登录+设备识别的方式解决了这个问题。

换句话说,即使我可以复制所有的卡信息,如果在没有被访者登录的情况下我无法在同一台设备上使用它,那也是没有意义的。

2. 业务流程安全

这是非常复杂的。 目前的支付风险主要体现在这方面。 简单的跨站和SQL注入可以通过扫描和渗透测试发现,但业务流程风险都是人为决定的。

客户安全

二维码支付相关业务流程包括:

1、开通微信支付; 您需要验证您的身份证、手机号码、是否是信用卡、有效期等,必须与银行预留的一致; 如果银行保留的你的卡相关信息没有问题,手机号码不是别人的(我不明白很多人把别人的手机号码留在银行的危险行为)等等,确保激活的安全性。 当然,如果有人知道你的所有信息,那就没有安全可言了。

2、支付时安全:首次登录需要输入微信支付密码,每次登录都需要输入微信支付密码。 您可以从其他机器注销。 微信这次的做法非常聪明:顾客生成二维码,这是实体卡的“影子”,商户使用微信POS扫描二维码; 信息的合法性和双方的身份认证由微信后台系统保证。 基本上,业务流程安全性被规避。 其安全方式主要依靠“微信密码+微信支付密码”。 当您更换设备或未更改情况再次登录时,会要求您重新验证“微信密码+微信支付密码”,所以只要不丢失这两个,基本就保证了客户安全。

当然,如果你丢失了手机,未能及时退出微信; 或者如果您的微信账号被黑,有人破解了微信登录密码+支付密码,就会存在风险; 但这种风险就和你丢了一张无抵押的信用卡而没有及时向银行挂失一样。 而且,额度和交易笔数都极低(10笔交易,300元)。

如何保障商户安全? 商家也会被欺骗。 但被骗使用微信几乎是不可能的。 因为必须在微信后台找到对应的实体卡,即使二维码生成算法被破解,可以生成可以刷卡的二维码,仍然要在后台找到对应的实体卡,所以意义不大。

配套的后端风控:如可疑交易筛查、可疑用户筛查、可疑商户筛查等,以及保险,确保风险发生后将风险损失降到最低。

所以,风险是存在的,但风险是完全可以接受的。 但一旦微信未来增加一些其他服务,可能就需要重新考虑了。

分享