因为之前在淘宝实习过,算是自己人了,发出来权作讨论。。。
问题是这样的:
1) 给任何一个账号发起转账交易,在交易记录的地方,可以直接查看对方的真实姓名、邮箱等。
2) 可以批量转账,每次20个人
3) 创建转账交易不需要输入验证码
4) 通过枚举手机号可以猜解哪些手机是绑定了的第一步,猜解一个手机号段,看哪些手机号已经绑定了。
我猜解了3000个。
因为支付宝对访问是有限制的,单次请求之后应该延时,防止被临时封禁IP。
第二步,批量向这3000个手机号转账,每批次20人
第三步,去账单页面抓下来这3000人的姓名、电话,部分人还可以抓到邮箱
最终数据(只取部分证明):
阿里的大神费心了修复方案:
版权与免责声明:
凡注明稿件来源的内容均为转载稿或由网友用户注册发布,本网转载出于传递更多信息的目的;如转载稿涉及版权问题,请作者联系我们,同时对于用户评论等信息,本网并不意味着赞同其观点或证实其内容的真实性;