某团队公开了一个支付宝的攻击面

查看 33|回复 5
作者:defaultVoid   
刷抖音的时候看到了一个网站:
https://innora.ai/zfb/ , 标题是“支付宝 DeepLink 攻击面分析”
moult   
里面提到的很多确实是正常功能,而且都是一直存在的,有点哗众取宠的感觉。当然部分问题确实是权限没控制好。
像跳转到预填账号信息的转账页面、跳转到所谓的敏感页面,这些都好几年了。
最离谱的是 AlipayJSBridge.call("tradePay" 发起支付,这个特性开放平台文档里面都有给明。
https://opendocs.alipay.com/open/02502j
xixiv5   
吃饱 撑得
stinkytofux   
太想出名了.
laikicka   
这些功能又非常常用. 又是傻逼自媒体为了那点钱恶心一群开发者
sddyzm   
碰瓷支付宝?
您需要登录后才可以回帖 登录 | 立即注册

返回顶部