<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	>

<channel>
	<title>渊来于此 &#187; 2010 &#187; 一月</title>
	<atom:link href="http://yuyuan.org/2010/01/feed/" rel="self" type="application/rss+xml" />
	<link>http://yuyuan.org</link>
	<description>From one keyboard to another.</description>
	<pubDate>Fri, 09 Apr 2010 05:44:34 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.7.1</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>哇！支付宝！</title>
		<link>http://yuyuan.org/2010/01/22/%e5%93%87%ef%bc%81%e6%94%af%e4%bb%98%e5%ae%9d%ef%bc%81/</link>
		<comments>http://yuyuan.org/2010/01/22/%e5%93%87%ef%bc%81%e6%94%af%e4%bb%98%e5%ae%9d%ef%bc%81/#comments</comments>
		<pubDate>Fri, 22 Jan 2010 08:28:04 +0000</pubDate>
		<dc:creator>于渊</dc:creator>
		
		<category><![CDATA[乱]]></category>

		<guid isPermaLink="false">http://yuyuan.org/?p=243</guid>
		<description><![CDATA[今天偶然发现支付宝有潜在的安全问题。我在未登录支付宝的情况下，居然看到别人的用户信息！如下：

当我点击几个链接之后回头再点“个人中心首页”，居然又出现了不同的人名：

有地址有生日有联系方式。两位支付宝用户的私人信息就这样暴露在我眼前了！
事情还不止如此，请听我慢慢分解。
先说事情的起因。起因是这样的，我有一个几乎已经不用的收费的 263 邮箱，由于我曾经使用它若干年，一直不舍得把它扔了，鉴于它收费不高，每个月5块钱，每次到期的时候我还是会续一下费。今天上午我给它续费，转完帐弹出来一个支付宝“付款成功”页面：

上面说“恭喜您得到一张年货卡”，虽然知道是蒙人的，但还是好奇他们的蒙法，所以我就“点击进入”了：

然后点击“查看我的年货卡”，您猜怎么着，就出现了本文开头的那张图片了。
完全没有窥视别人隐私的意思，我只是想看看支付宝的这一错误能让我走多远，于是我点了“个人资料”：

不过细心一下可以发现，这里的资料和前面第一张图片里的资料并不吻合，比如这里的现居地是重庆，前面是浙江。
我继续点“头像设置”：

然后是“兴趣爱好”：

“其他资料”：

看完这些，让我觉得胆战心惊──我能看到别人的信息，意味着别人或许也能看到或者已经看到了我的！然后我又重新点了下“个人中心首页”，我靠，居然人名又变了，我看到了本文开头的第二张图片。而她的“个人资料”如下：

当我再点“头像设置”、“兴趣爱好”、“其他资料”时，出现的结果跟之前的是一样的。
这种情形持续了大约半个小时左右，我赶紧把我能看到的现场PrintScreen下来。等这一工作做完我再试图重现上述结果时，发现结果变得正常了，点“查看我的年货卡”会打开让我登录的页面：

我曾对之前结果的出现做了若干种善意的猜测，比如支付宝的各位开发者为了想让用户看到登录之后的样子，故意做个 fake page 出来，以作 demo，但最后这个登录界面让我彻底打消了之前的念头。没有登录的用户就是应该看到一个要求登录的界面，出现其他内容一概是不正常的！
我们可以对这个异常状况出现的原因做一下猜测：

由于我的某种操作，加上支付宝后台系统的某个BUG，某个临界条件被触发，以致于系统返回了数据库中某些随机的条目，然后被我看到
这些随机条目非常随机，以致于同一个帐户底下的信息也自相矛盾，不同的帐户有信息重合──很显然，我看到的用户信息和用户名之间可能根本就没有对应关系
不久之后，临界条件消失，系统恢复正常

猜测之后是结论： alipay sucks!
上述各图片均可点击以看大图，有兴趣的可以点开仔细观看。所有图片只经过两种修改：

一屏抓不下来的，分多次抓取，然后用 GIMP 拼接起来，以便查看
为保护别人隐私，关键信息已用黄色抹去

其余细节均未有任何改动。
本文欢迎转载，请告诉你的朋友，支付宝很不安全，请谨慎使用。
]]></description>
			<content:encoded><![CDATA[<p>今天偶然发现<span style="color: #ff0000;"><strong>支付宝有潜在的安全问题</strong></span>。我在未登录支付宝的情况下，居然看到别人的用户信息！如下：</p>
<p style="text-align: center;"><a href="http://yuyuan.org/wp-content/uploads/2010/01/yishi0.png" target="_blank"><img class="aligncenter size-full wp-image-270" title="遗失首页" src="http://yuyuan.org/wp-content/uploads/2010/01/yishi0.png" alt="遗失首页" width="819" height="440" /></a></p>
<p>当我点击几个链接之后回头再点“个人中心首页”，居然又出现了不同的人名：</p>
<p style="text-align: center;"><a href="http://yuyuan.org/wp-content/uploads/2010/01/nina0.png" target="_blank"><img class="aligncenter size-full wp-image-256" title="妮娜首页" src="http://yuyuan.org/wp-content/uploads/2010/01/nina0.png" alt="妮娜首页" width="819" height="440" /></a></p>
<p>有地址有生日有联系方式。两位支付宝用户的私人信息就这样暴露在我眼前了！</p>
<p>事情还不止如此，请听我慢慢分解。</p>
<p>先说事情的起因。起因是这样的，我有一个几乎已经不用的收费的 263 邮箱，由于我曾经使用它若干年，一直不舍得把它扔了，鉴于它收费不高，每个月5块钱，每次到期的时候我还是会续一下费。今天上午我给它续费，转完帐弹出来一个支付宝“付款成功”页面：</p>
<p style="text-align: center;"><a href="http://yuyuan.org/wp-content/uploads/2010/01/paymentdone.png"><img class="aligncenter size-full wp-image-247" title="付款成功" src="http://yuyuan.org/wp-content/uploads/2010/01/paymentdone.png" alt="付款成功" width="717" height="385" /></a></p>
<p>上面说“恭喜您得到一张年货卡”，虽然知道是蒙人的，但还是好奇他们的蒙法，所以我就“点击进入”了：</p>
<p style="text-align: center;"><a href="http://yuyuan.org/wp-content/uploads/2010/01/nianhuoka.png" target="_blank"><img class="aligncenter size-full wp-image-253" title="哇支付宝-年货卡" src="http://yuyuan.org/wp-content/uploads/2010/01/nianhuoka.png" alt="nianhuoka" width="614" height="330" /></a></p>
<p>然后点击“查看我的年货卡”，您猜怎么着，就出现了本文开头的那张图片了。</p>
<p>完全没有窥视别人隐私的意思，我只是想看看支付宝的这一错误能让我走多远，于是我点了“个人资料”：</p>
<p style="text-align: center;"><a href="http://yuyuan.org/wp-content/uploads/2010/01/yishi1.png" target="_blank"><img class="aligncenter size-full wp-image-272" title="遗失" src="http://yuyuan.org/wp-content/uploads/2010/01/yishi1.png" alt="遗失" width="819" height="1272" /></a></p>
<p>不过细心一下可以发现，这里的资料和前面第一张图片里的资料并不吻合，比如这里的现居地是重庆，前面是浙江。</p>
<p>我继续点“头像设置”：</p>
<p style="text-align: center;"><a href="http://yuyuan.org/wp-content/uploads/2010/01/logo.png" target="_blank"><img class="aligncenter size-full wp-image-262" title="头像设置" src="http://yuyuan.org/wp-content/uploads/2010/01/logo.png" alt="头像设置" width="819" height="440" /></a></p>
<p>然后是“兴趣爱好”：</p>
<p style="text-align: center;"><a href="http://yuyuan.org/wp-content/uploads/2010/01/interests.png" target="_blank"><img class="aligncenter size-full wp-image-263" title="兴趣爱好" src="http://yuyuan.org/wp-content/uploads/2010/01/interests.png" alt="兴趣爱好" width="819" height="440" /></a></p>
<p>“其他资料”：</p>
<p style="text-align: center;"><a href="http://yuyuan.org/wp-content/uploads/2010/01/anniversary.png" target="_blank"><img class="aligncenter size-full wp-image-264" title="理财、纪念日" src="http://yuyuan.org/wp-content/uploads/2010/01/anniversary.png" alt="理财、纪念日" width="819" height="440" /></a></p>
<p>看完这些，让我觉得胆战心惊──我能看到别人的信息，意味着别人或许也能看到或者已经看到了我的！然后我又重新点了下“个人中心首页”，我靠，居然人名又变了，我看到了本文开头的第二张图片。而她的“个人资料”如下：</p>
<p style="text-align: center;"><a href="http://yuyuan.org/wp-content/uploads/2010/01/nina1.png" target="_blank"><img class="aligncenter size-full wp-image-265" title="妮娜" src="http://yuyuan.org/wp-content/uploads/2010/01/nina1.png" alt="妮娜" width="819" height="1270" /></a></p>
<p>当我再点“头像设置”、“兴趣爱好”、“其他资料”时，出现的结果跟之前的是一样的。</p>
<p>这种情形持续了大约半个小时左右，我赶紧把我能看到的现场PrintScreen下来。等这一工作做完我再试图重现上述结果时，发现结果变得正常了，点“查看我的年货卡”会打开让我登录的页面：</p>
<p style="text-align: center;"><a href="http://yuyuan.org/wp-content/uploads/2010/01/alipaylogin.png" target="_blank"><img class="aligncenter size-full wp-image-267" title="支付宝登录" src="http://yuyuan.org/wp-content/uploads/2010/01/alipaylogin.png" alt="支付宝登录" width="819" height="440" /></a></p>
<p>我曾对之前结果的出现做了若干种善意的猜测，比如支付宝的各位开发者为了想让用户看到登录之后的样子，故意做个 fake page 出来，以作 demo，但最后这个登录界面让我彻底打消了之前的念头。没有登录的用户就是应该看到一个要求登录的界面，出现其他内容一概是不正常的！</p>
<p>我们可以对这个异常状况出现的原因做一下猜测：</p>
<ul>
<li>由于我的某种操作，加上支付宝后台系统的某个BUG，某个临界条件被触发，以致于系统返回了数据库中某些随机的条目，然后被我看到</li>
<li>这些随机条目非常随机，以致于同一个帐户底下的信息也自相矛盾，不同的帐户有信息重合──很显然，我看到的用户信息和用户名之间可能根本就没有对应关系</li>
<li>不久之后，临界条件消失，系统恢复正常</li>
</ul>
<p>猜测之后是结论： <strong>alipay sucks!</strong></p>
<p>上述各图片均可点击以看大图，有兴趣的可以点开仔细观看。所有图片只经过两种修改：</p>
<ol>
<li>一屏抓不下来的，分多次抓取，然后用 GIMP 拼接起来，以便查看</li>
<li>为保护别人隐私，关键信息已用黄色抹去</li>
</ol>
<p>其余细节均未有任何改动。</p>
<p>本文欢迎转载，请告诉你的朋友，<strong><span style="color: #ff0000;">支付宝很不安全，请谨慎使用。</span></strong></p>
]]></content:encoded>
			<wfw:commentRss>http://yuyuan.org/2010/01/22/%e5%93%87%ef%bc%81%e6%94%af%e4%bb%98%e5%ae%9d%ef%bc%81/feed/</wfw:commentRss>
		</item>
		<item>
		<title>谷歌摊牌一周</title>
		<link>http://yuyuan.org/2010/01/19/%e8%b0%b7%e6%ad%8c%e6%91%8a%e7%89%8c%e4%b8%80%e5%91%a8/</link>
		<comments>http://yuyuan.org/2010/01/19/%e8%b0%b7%e6%ad%8c%e6%91%8a%e7%89%8c%e4%b8%80%e5%91%a8/#comments</comments>
		<pubDate>Tue, 19 Jan 2010 05:19:24 +0000</pubDate>
		<dc:creator>于渊</dc:creator>
		
		<category><![CDATA[乱]]></category>

		<guid isPermaLink="false">http://yuyuan.org/?p=235</guid>
		<description><![CDATA[谷歌这次摊牌无疑会成为2010年IT界最重大的事件之一。下面这些照片拍摄于上周事件发生的第二天。

有水果，有酒，中国传统上坟方式：

另一个角度：

等草都长绿了的时候，这里就更像一个墓碑了。
]]></description>
			<content:encoded><![CDATA[<p>谷歌这次摊牌无疑会成为2010年IT界最重大的事件之一。下面这些照片拍摄于上周事件发生的第二天。</p>
<p style="text-align: center;"><img class="aligncenter size-full wp-image-233" title="googlecn1" src="http://yuyuan.org/wp-content/uploads/2010/01/googlecn1.png" alt="googlecn1" width="456" height="686" /></p>
<p>有水果，有酒，中国传统上坟方式：</p>
<p style="text-align: center;"><img class="aligncenter size-full wp-image-234" title="googlecn2" src="http://yuyuan.org/wp-content/uploads/2010/01/googlecn2.png" alt="googlecn2" width="515" height="342" /></p>
<p>另一个角度：</p>
<p style="text-align: center;"><img class="aligncenter size-full wp-image-232" title="googlecn3" src="http://yuyuan.org/wp-content/uploads/2010/01/googlecn3.png" alt="googlecn3" width="515" height="342" /></p>
<p>等草都长绿了的时候，这里就更像一个墓碑了。</p>
]]></content:encoded>
			<wfw:commentRss>http://yuyuan.org/2010/01/19/%e8%b0%b7%e6%ad%8c%e6%91%8a%e7%89%8c%e4%b8%80%e5%91%a8/feed/</wfw:commentRss>
		</item>
	</channel>
</rss>
