Fw: [討論] 麥當勞app的支付密碼是不是形同虛設

作者: docsis (docsis)   2023-04-22 17:46:03
※ [本文轉錄自 MobilePay 看板 #1aGwjxGY ]
作者: docsis (docsis) 看板: MobilePay
標題: [討論] 麥當勞app的支付密碼是不是形同虛設
時間: Sat Apr 22 17:40:09 2023
如題
前幾天下載重新安裝
發現只要用手機號碼和密碼登入
app居然會直接問你要不要開生物辨識
過程中完全不需要收簡訊
或輸入「任何一次」支付密碼進行驗證
(那這支付密碼到底要幹嘛)
你各位儲好儲滿的自己注意一下
作者: im31519 (風水似月)   2023-04-22 18:13:00
消費再儲就好了 多儲會生利息嗎?
作者: batis (貝提斯)   2023-04-22 18:21:00
所以生物辨識哪裡不對了嗎? 收簡訊印象只有刷卡儲值時有
作者: ARCHER2234 (土波)   2023-04-22 18:27:00
你應該要試試看開啟生物辨識後需不需要再輸入一次密碼,說不定他順序反啦而且最好找另一個人來測試生物辨識這樣才準
作者: snxk (run)   2023-04-22 18:33:00
單次簡訊驗證碼還要花錢耶!台麥…
作者: longlydreami (邦加爾迪)   2023-04-22 18:59:00
的確,只要啟用「登入密碼」的生物辨識,「交易密碼」不需要再次確認密碼也會直接同步啟動生物辨識,其實就安全性來說不太OK,麥當勞應該就安全性加強一下。同理,剛剛先以密碼登入APP以後,在「交易密碼」選擇開啟指紋辨識,之後登出帳號,一樣不需要輸入「登入密碼」就可以直接以生物辨識登入,這樣很顯然不安全。
作者: ARCHER2234 (土波)   2023-04-22 19:53:00
可是就算他成功篡奪了你的帳號,沒有付款的密碼還是沒用啊?
作者: longlydreami (邦加爾迪)   2023-04-22 20:04:00
對 應該要分開驗證 假設「登入密碼」被盜用,這時他只要開啟指紋辨識等於可以直接無條件突破「交易密碼」的限制,這樣交易密碼等於形同虛設
作者: jay0215 (煞氣の百里屠蘇)   2023-04-22 20:47:00
就台麥便宜行事賭你不會被盜,若被盜是你家的事頂多協助警方提供必要資訊,有儲值的自己要多加留意
作者: ARCHER2234 (土波)   2023-04-22 21:56:00
原來如此,扯
作者: diabolica (打回大師再改ID)   2023-04-22 21:57:00
==
作者: magnumcxz (Magnumcxz)   2023-04-22 22:56:00
剛跟朋友借帳號登入,真的跟原po說的一樣,登入時自動選開啟生物辨識,然後要支付時刷自己手機的生物辨識就可以打開別人帳號的儲值金支付畫面這坑太大了!以後儲值要小額小額了
作者: EPIRB406   2023-04-23 00:19:00
換手機登入要驗證碼說錯,不用驗證碼,需要重新登入
作者: batis (貝提斯)   2023-04-23 01:26:00
喔喔喔 我看懂了 這樣確實不安全
作者: jennie123 (yoyola)   2023-04-23 01:48:00
這樣分享出來感覺麥當勞app有很大的漏洞耶@@分析*
作者: keizeo (小擦擦)   2023-04-23 06:32:00
這一點的確是可以改進 但網銀好像也都這樣?
作者: inSec (Lee Sin)   2023-04-23 07:11:00
樓上 網銀只要重新安裝 都會要求重新登入才能啟用生物辨識
作者: longlydreami (邦加爾迪)   2023-04-23 07:17:00
大多數網銀還要綁定設備 不會因為登入密碼被盜就能非約定轉帳
作者: goodman (沒事還是別亂推文)   2023-04-23 10:20:00
常常切帳號的人都知道啊= =每次切完就問我要不要開生物辨識 選要的話也不會再做驗證
作者: mnxzq (mnxzq)   2023-04-23 11:01:00
網銀都要簡訊驗證啦 不然早就被金管會幹翻
作者: sfwejfish (鬼土)   2023-04-23 13:18:00
笑死 之前檔自動簽檔的很勤快結果大包在上面那麼久
作者: DaKyu (丹明)   2023-04-24 00:29:00
這爛app還有個問題就是,若登入手機不小心打錯,如果是沒註冊過的門號,會直接顯示已傳送驗證碼要輸入的頁面,正常不是應該顯示此號碼未註冊詢問是否註冊嗎=_=
作者: willieqoo (汪汪喵喵)   2023-04-24 12:44:00
呃妳指紋辨識難道都開給家人用嗎,有啥問題
作者: sfwejfish (鬼土)   2023-04-24 13:39:00
樓上不懂,我拿到你的帳密用我的手機登入,並啟用我的指紋,就能在不知你的支付密碼的情況下用我的指紋支付要馬就是兩個指紋分開紀錄開啟狀態 要碼新裝置第一次一定要輸入過一次支付密碼才能指紋
作者: magnumcxz (Magnumcxz)   2023-04-24 17:56:00
問題是用我的指紋就可以開啟你的支付條碼用你的錢付款
作者: mike0608 (Mike Wu)   2023-04-24 19:10:00
一堆人還看不懂哪裡有問題…還在那邊辯護

Links booklink

Contact Us: admin [ a t ] ucptt.com