相信有过网购经历或者玩过网络红包的朋友一般都使用过支付宝或者财付通这类第三方支付工具,而且在开始使用这些工具的时候一般都会被要求进行实名认证。一般而言,通过实名认证能够让我们享受更多的服务,但是如果实名认证存在漏洞,用户就会对相关服务的安全性产生质疑,毕竟现在的支付工具都是与个人银行卡绑定的,涉及到用户的财产安全。
今天上午,微博用户@F9y4ng 曝出支付宝实名认证存重大漏洞,实名认证账户下可暗中绑定多个子账户,而这些子账户有可能通过该账户使用贷款、保险以及理财等服务。
该用户在微博发表长文称,本周四,登陆支付宝后无意间打开支付宝实名认证页面,发现如下情况:
@F9y4ng的实名认证信息下多出了5个未知账户。“作为账户主体,我完全不知道是在什么时间,就有了这5个绑定账户,我也完全没收到任何形式的确认或是告知信息,通知告知我,我的实名认证账户下绑定了以上5个账户。是的,你没看错,不论是短信、邮件、或者是登陆后的站内信息都没有。如果不是当时偶然的机会点到实名认证的链接,我可能一辈子也不知道自己的主账户下绑定如此多不属于我个人的子账户。”
于是该用户产生疑问,那么实名认证的账户都能干什么呢?
@F9y4ng认为,个人实名认证账户下的贷款、理财等服务可能会被子账户使用,“别人拿的身份贷款,你来还”。
于是该用户联系支付宝客服,反映相关情况,支付宝客服线上客服给出了以下答复:
“跟线上客服沟通过之后,我彻底跪了,不能解绑?还在研究?!”
随后又致电95188,“连续语音导航N次,在等待了漫长的十分钟时间后,终于接通了人工客服,立刻反映情况,客服连续转了N个主管和领导,最后告知我,支付宝账户被别人绑定了子账户,你需要申诉解除绑定,而且责任不在于支付宝。”
这时用户@F9y4ng就产生了以下质疑:
1、 支付宝的实名认证,我在2010年就完成了身份证信息,银行卡信息的认证,为什么别人还能附加在我已经认证过的信息下?
2、 实名认证的子账户绑定流程是否存在严重的漏洞?任何人只要伪造某人的身份信息,只要提交的认证材料和已实名账户的信息一致就可以直接附加子账户,不需要原有实名账户的确认?
3、当我的实名账户被绑定了其他子账户时,为什么没有收到任何形式的确权信息,注册过的手机、邮件、已经主账户登录支付宝后的站内信都没有任何形式的提示?不确权就随意附加账户到别人的实名认证账户下是不是流氓行为?
4、我作为实名认证的主账户,为什么不能删除已授权子账户,并禁止账户绑定功能?支付宝是不是在刻意制造漏洞?
带着以上问题,该用户又在在周四(10月8日)当天晚上提交了支付宝的报案信息。今天早上9:23分,@F9y4ng接到支付宝客服中心某程姓客服的电话,“电话一接通就是要求我重新上传身份证,根本不回答我的疑问”。该用户称支付宝客服明确表示:
第一,支付宝的实名认证绑定流程不需要已实名认证账户的确认,也不需要登陆已实名认证账户,只要申请者提交身份信息和已认证账户一致就默认通过认证绑定;
第二,支付宝实名账户绑定功能没有短信、邮件、站内通知等形式的实时通知,需要用户自己登陆支付宝查看实名账户绑定情况;
第三,想删除子账户,你就必须申诉,并重新上传身份证;
第四,这件事情上,支付宝没有一点责任,全部责任都在用户。
本着先解决风险问题的前提,准备提出申诉,先把绑定账户取消掉,然后再去支付宝追究责任。于是开始申诉流程,接下我就遇到如下情况:
至此,@F9y4ng表示很无奈。
对于上述遭遇,@F9y4ng表示,支付宝实名认证系统存在着重大漏洞,账户的实名信息绑定不需要已实名认证账户的确权,只要信息一致就直接绑定,在当前没有个人隐私的社会背景下仅靠身份信息就认定账户所属或绑定,难免太儿戏了。
@F9y4ng称,整个事件以支付宝客服中断了我的电话作为结束,而就此搞一段落,但他今后会继续追究。
最后,该用户还提醒各位支付宝用户:请立刻检查你的实名认证信息下是否存在其他人的账户绑定,如果有,立刻走投诉流程,虽然没有什么用,但,这也算是今后法律流程上的必要操作。不要等到你有重大财产损失或是背负了别人的贷款后再去追究,那一切就都晚了。