文库搜索
切换导航
首页
频道
法律法规库
安全标准库
行业政策库
安全研究库
项目案例库
会员中心
首页
法律法规库
安全标准库
行业政策库
安全研究库
项目案例库
上传文档
会员中心
Hey , 你的钱包掉了 ——创业公司支付安全浅析 荣文佳 Mystery About me 荣文佳 – Mystery 5年信息安全从业经验 中国传媒大学数字媒体技术专业 独立传媒工作室 403ART 平安科技信息安全及内控部银河实验室信息安全研究员 火狐技术联盟[F.S.T]成员 常见支付路径对比 支付场景和入口多样 支付应用常见安全风险 支付安全是如何影响一家企业的? “快操盘”事件 基础设施安全 初型创业公司安全通病 • 只要功能看上去没问题,代码是否严谨无所谓 • 先把产品做出来,安全问题等用户量上去了再做 • 每个人都有权限操作线上服务器 ……………………………… 一个常见的支付流程能出多大的安全问题? 常见支付流程图 用户 3rd 支付 商户 点击购买 创建订单 APP内部拼接数据 发起购买行为 透传参数并签名 TOKEN 创建支付URL 返回URL 进入支付页面 渲染支付相关信息 确认支付 Success Notification Success 零号线支付系统源码泄漏 漏洞编号:vulbox-2015-08631 http://pay.line0.com/pay.zip 某洗衣O2O APP充值漏洞 充1000送50活动 到账1050 实际扣款0.01元 钱都哪儿去了? 某洗衣O2O APP充值漏洞 Step 1:生成订单 Step 2:订单和金 额发送到支付接 口 某音乐网站支付漏洞 开通该网站黄金会员时的数据包 POST /Pay/alipay.html HTTP/1.1 Host: www.*****.com Content-Length: 143 ……………………省略…………………… Cookie: PHPSESSID=8cjq8t1u26pd80qfshker5b5b3; price=96&out_trade_no=G4203153635756d&body=%E9%BB%84%E9%87%91VIP%2812%29 %E6%9C%88&subject=VIP%E5%85%85%E5%80%BC&type=gold&time=12&pay_uid=21663 支付金额 price=96 开通时长 time=12 订单号码 out_trade_no=G4203153635756d 某音乐平台支付漏洞 会员充值、虚拟币充值 打赏后可提现 常见安全风险点 total_fee # 价钱 seller_account_name # 商家账号 notify_url # 支付成功的通知将异步发送到此地址 常见风险点 - total_fee ü 签名后提交到支付接口的数据不可篡改,但未签名之前的数据包易 出现风险 ü 对异常价格数据的处理,例如负数 ü 价格用户端可控 常见风险点 - seller_account_name ü 能以ID形式出现就不要使用邮箱 ü 强密码专人收取 ü 定期修改密码 常见风险点 - notify_url ü notify_url ≠ callback_url 不应该对用户暴露 ü 尽量使用对账系统规避风险
2016-《Mystery-创业公司支付安全浅析公开版》
安全研究库
>
网络论坛材料
>
2016xKungfoo
>
文档预览
24 页
0 下载
26 浏览
0 评论
0 收藏
3.0分
温馨提示:如果当前文档出现乱码或未能正常浏览,请先下载原文档进行浏览。
下载文档到电脑,方便使用
下载文档
还有
19
页可预览,
继续阅读
本文档由
张玉竹
于
2022-04-08 09:44:20
上传分享
举报
下载
原文档
(16.41 MB)
收藏
分享
给文档打分
您好可以输入
255
个字符
安信天行文库的中文名是什么?( 答案:
安信天行
)
评论列表
暂时还没有评论,期待您的金玉良言
最新文档
2016-《王宇-纵深防御和新威胁情报感知的利器_蜜罐_公开版》
2016-《马宏亮-盗链是视频行业的绝症么》
2016-《风宁-攻防之间:账号安全立体防护新探索》
2016-《Mystery-创业公司支付安全浅析公开版》
2016-《Flanker-蛇噬汝果_基于Python的OSX内核漏洞模糊测试挖掘和利用》
1
/
24
评价文档
0 个金币
下载文档(16.41 MB)
回到顶部
×
下载提示
文档下载,需要消耗您
0
个金币。
您确定要下载
2016-《Mystery-创业公司支付安全浅析公开版》
文档吗?
×
分享,让知识传承更久远
×
文档举报
举报原因:
垃圾广告
淫秽色情
虚假中奖
敏感信息
人身攻击
骚扰他人
×
收藏文档
收藏文档
请选择收藏夹
请选择收藏夹
没有合适的收藏夹?去
创建收藏夹