作者kenny840719 (龟甲卍肝纯酱油)
看板MobilePay
标题Re: [请益] Google Pay 被盗加卡
时间Thu Mar 19 14:29:49 2020
※ 引述 《prussian (prussian)》 之铭言:
: 你讲的网路消费 Google Pay 是
:
: A.
: 在 Google 网站上
: https://pay.google.com/gp/w/home/paymentmethods
: 输入卡号,把这张卡的「真实」卡号「直接」「储存」在Google 帐号内
: 过程中完全没有任何验证,就跟用纸笔纪录下来备忘是一样的
: 只是抄下来的不是你本人,而是把卡号直接交给Google
: 你登入了Google 帐号,要在网站上结帐,
: Google 就再把这组「真实」卡号直接交给购物网站,
: 验证保护方式就是信用卡原本的结帐时输入CVC,
: 是最低科技的用卡号和验证码直接刷卡
: 没有加密,没有虚拟,就是16码裸奔帮你输入到购物网站而已
: 真实卡号是储存在云端帐号里。
:
: 另一种
: B.
: 在手机上加卡操作的,一样是输入真实卡号,
: 经由银行验证你确实为持卡人,
: 但是「不」储存真实卡号在手机上或云端帐号上或任何地方
: 而是另外产生一组虚拟卡号,以供感应使用
: 刷卡的时候不用再输入 CVC 或密码,
: 保护方式是手机锁,把手机当成一个安全容器。
: 虚拟卡号储存在手机里,没有真实卡号。
:
: 这两种现在都叫 Google Pay,或者叫 Pay With Google
:
: 到目前为止有跟上吗?
:
:
: 混淆的地方在於,
: 1.
: 存在手机上的虚拟卡号,除了直接手机感应付款之外,
: 「也可以」在手机网站上,或是在App 内「网购」
: 一样不需要输入CVC或PIN码之类,打得开手机锁就能付款,
: 但只限於有支援手机API的网站。
:
: 但有时候没支援的网站,还是可以用「Google Pay」在浏览器里付款。
: 为什麽? 请往下看。
:
: 2.
: 在手机上加虚拟卡,名义上不需要储存真实卡号,
: 但以前Google 私心作祟,一样会把真实卡号另外「储存」一份在 Google 帐号内,
: 「方便」你在电脑上,或是没有支援手机API的网站,
: 一样可以用「Google Pay」付款。
: 但这时的Google Pay, 就不是手机虚拟卡保护,而是同上储存真实卡号的裸奔方式。
: 这时即使你是用手机要结帐,你用来付款的,
: 是存在Google 帐号里的真实卡号,而不是手机上的虚拟卡号。
:
: 很久一阵子我在手机上加卡已经不再有这种情形,但其他人说还有,
: 详细是谁理解有误或我关了什麽「方便」的设定也不一定。
:
: 3.
: 上面 2. 是 Google 偷帮你复制卡号 手机->帐号
: 如 A. 你所说,在Google 网站上加入真实卡号到你的 Google 帐号内之後,
: 现在 Google 又会很「贴心」地「顺便」把这组真实卡号直接传到你的手机里,
: 催促你输入 CVC ,并完成虚拟卡片的 手机-银行 认证过程,
: 开启「另一种」付款方式,赶快用手机多花钱。
: 帮你作半套的 帐号->手机 流程
:
:
: 你说没有很难懂,但你真的懂Google Pay吗?
:
:
: 然後这次的雾社事件,天晓得 Google 又在作什麽「贴心」的事了~
:
这里其实有个症结点,google到底是不是没有加密「直接」把你的卡号存在伺服器。
我想应该是不会,简单的来说是Google看不到你的卡号,但你自己能在google帐号上看到卡
号。
详细来说就是你输入卡号验证之後,google会用你的账密资讯进行加密,那能解密拿到卡号
的,也只有拥有这组帐密的人。
如果要使用这组卡号的时候,需要登入你的Google帐号,并且再加上cvc验证。
这边案子的问题是,google帮你把你添加过的卡号放到另一个你有登入google帐号的装置上
(GP)。这样google觉得贴心的行为,确实可能造成一些问题。
但我觉得啦,最重要的是管理好你的Google帐号,至少要做两阶段验证。要不然被别人登入
的时候,可能卡号还要验证所以还好,但你存在里面的密码就会被盗用阿。
--
※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 223.139.218.206 (台湾)
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/MobilePay/M.1584599391.A.BBB.html
1F:推 andyssps: 看起来这次会发送这个通知 是因为google把这些绑在帐户 03/19 15:35
2F:→ andyssps: 的卡号 都变成google pay了 03/19 15:35