【クレカ】PayPay、クレジットカード登録画面に脆弱性か セキュリティコードが総当たりで特定可能な危険性★2

レス数が1000を超えています。これ以上書き込みはできません。
0001サーバル ★2018/12/17(月) 00:38:19.87ID:CAP_USER9
PayPay「利用した覚えのないクレジットカード請求」に注意喚起 クレカの登録方法に問題があるとの指摘も

(略)

 こうした不正利用の背景についてSNSでは、「クレジットカードの追加」の方法に問題があるとの指摘が上がっています。あるユーザーはクレジットカードの「セキュリティコード」を複数回間違えてもロックがかからなかったと報告。総当たりでセキュリティコードを探れる危険性があるとしています。編集部でも実際に試してみたところ、カード番号と有効期限を入れてから、セキュリティコードを10回ほど間違えても特にロックはかかりませんでした。


セキュリティコードを間違えまくってもロックはかからず(PayPayアプリ画面より)
https://image.itmedia.co.jp/nl/articles/1812/16/kikka_181216paypay003.jpg

(全文はソース)
http://nlab.itmedia.co.jp/nl/spv/1812/16/news020.html

★1 :2018/12/16(日) 20:12:22.62

※前スレ
https://asahi.5ch.net/test/read.cgi/newsplus/1544958742/

0952名無しさん@1周年2018/12/17(月) 10:24:26.83ID:uOUCicBX0
>>941
クレカの義務は与信。Aさんには100万円の与信枠があるとAさんに変わり保証するのがクレカ会社の仕事。
AさんがAさんである事の確認は基本的には決済者や代行者がやる。今回の件ならペイペイ。

0953名無しさん@1周年2018/12/17(月) 10:24:30.75ID:S2xnE6gz0
>>940
こんな面倒なアプリ誰が使うん

0954名無しさん@1周年2018/12/17(月) 10:24:54.26ID:zsdHPQhv0
aliexpressの決済はJNBの一時的なVISA番号でやってる

0955名無しさん@1周年2018/12/17(月) 10:24:55.80ID:MinxTQrb0
>>938
もっと悪いのは中国未満ってこととアマゾンみたいな商売人がやるんじゃなく中に入ろうとしてるシステムでやろうってこと
自分が抱えてる市場で不正が行われる形ならアリペイのアリエクスプレスとかもだが徹底的に守ってた

今回酷いのは、商売人とクレカの間に入るサービスだけ提供してるからな。他人の尻馬に乗って利益を得ようとしてるからトラブルは人のせいにしたい感じがプンプンする
実際ザルすぎるしな。ワビだってクーポンでファミチキだったか?あれも大迷惑だったからな

0956名無しさん@1周年2018/12/17(月) 10:25:01.14ID:W8qg7hzK0
一般人がPayPayに直接文句を言うからややこしくなる
クレカ会社に被害を報告する方が話は早い

0957名無しさん@1周年2018/12/17(月) 10:25:11.38ID:D5/f8kQT0
セキュリティコードの総当たりの改善って、サーバー側でできる?
アプリのアプデきてないみたいだけど

0958名無しさん@1周年2018/12/17(月) 10:25:42.22ID:EL0+cq0F0
paypayでデビットカードの不正利用ができたら。。。ってツイート見て震えてるんだけど
デビッドカードは対象外?

0959名無しさん@1周年2018/12/17(月) 10:25:50.13ID:1YVVk4CA0
まだトライ回数上限付けてないんかw
エンジニアがトンズラしたか?

0960名無しさん@1周年2018/12/17(月) 10:25:58.72ID:MinxTQrb0
>>953
しかもアレだぞ
登録して利用してない人も、いまは自分のクレカの明細を心配で調べておくにこしたことがない状態だからな
誰かに番号だけ知られるか適当に入力されて不正されてるかもしれんから

0961名無しさん@1周年2018/12/17(月) 10:26:13.69ID:gSg3ghwp0
>>957
やろうと思えばできる

0962名無しさん@1周年2018/12/17(月) 10:26:15.81ID:zctHgtmE0
>>951
正直なところ、キャッシュレスで消費税UP分還元になった時、
カードを持てない無収入の人はどうするんだろと思ったが・・・

禿は頭がいいのかも。(東大です)

0963名無しさん@1周年2018/12/17(月) 10:26:19.83ID:meTx1EpB0
>>851
なんでこれでペイペイの責任が問われないのか不思議
頭沸いてるとしか思えない編集

0964名無しさん@1周年2018/12/17(月) 10:26:53.78ID:yo6LYvrN0
まだ止めないの?
禿マネーで不正利用分は補うから止めるなってめいれいでてるの?

0965名無しさん@1周年2018/12/17(月) 10:27:06.07ID:MinxTQrb0
>>956
PayPayに文句言うならまだしも、そういうレベルの層は買った店のレジでバイトに文句言ってレジをつまらせてる
まあクレカの引き落とし日を聞きたいとかいうムチャクチャ無関係なことでもつまらせる連中がアプリを持ったわけだから残当だけど

0966名無しさん@1周年2018/12/17(月) 10:27:32.14ID:qQZ2PDZc0
クレカ会社から取引停止されるよ@paypay

0967名無しさん@1周年2018/12/17(月) 10:27:40.67ID:ZKxb0wZW0
>>950
アー間違ってるわ。気付かなかったわ
ごめんね。SNSじゃなくてSMS認証だったよね。

0968名無しさん@1周年2018/12/17(月) 10:27:41.67ID:5F0XYpso0
>>951
あー…。複数の端末に同じクレカを登録できてしまうのは、その為かね?
そんなとこまで中国に倣わなくて良いのに…。
ま、システム開発が中国の会社だそうだから…。

0969名無しさん@1周年2018/12/17(月) 10:27:54.44ID:uOUCicBX0
>>957
GoogleマップAPIを使ったWEBページで一人当たりの表示回数を制限したい場合は誰がどこで実装すれば良いと思う?GoogleがAPIの仕様を変更するべきか?違うだろ?

0970名無しさん@1周年2018/12/17(月) 10:28:20.91ID:crOrzrI30
>>933
こうなることまで折り込み済みだったりしてな
ソフバンヤフー関係はいつもセキュリティ雑なままなかなか改善しない
犯罪集団経由で利益でてるからOKとかいうことすら有り得そうで
マジわらえない

0971名無しさん@1周年2018/12/17(月) 10:28:21.86ID:lcyWrvfQ0
でも思ったほど被害報告多くないな
日常的に起きてる漏洩クレカと同じレベルで
paypayだから多いってわけではなさそう

0972名無しさん@1周年2018/12/17(月) 10:28:39.58ID:HUBzKodL0
アプリの評価見て、「カード登録できない」「SMS認証できない」ってクレーム、恨み節言ってる人達は運がいいw

0973名無しさん@1周年2018/12/17(月) 10:29:01.52ID:UMi5zaDD0
>>951
>世の中にはクレカを持てない人も居る
プリカでダメなのか?ナマポ民は反対するけどさぁ
suicaとか普通にみな使ってるし

0974名無しさん@1周年2018/12/17(月) 10:29:42.72ID:qmE16X8t0
>>952
この場合クレジットカード会社がPaypayに対し登録時のセキュリティコード複数試行を認めているから起こっているわけで
Aさんの与信を保証できない事態の責はクレジットカード会社のセキュリティという事になるんじゃね

0975名無しさん@1周年2018/12/17(月) 10:30:01.48ID:meTx1EpB0
>>970
転売ヤー御用達の中華家電買取サービスに禿が花輪出してるからねぇ…

0976名無しさん@1周年2018/12/17(月) 10:30:29.06ID:jRVgha/m0
金返せ

0977名無しさん@1周年2018/12/17(月) 10:30:29.72ID:7nvZ1ldW0
>>952
paypayでもクレカでも加盟店側に本人確認義務はないでしょ

0978名無しさん@1周年2018/12/17(月) 10:32:12.45ID:gSg3ghwp0
>>977
クレカの加盟店は本人確認義務あるよ
本人確認しないと不正利用時の責任を全部被る契約になってる

0979名無しさん@1周年2018/12/17(月) 10:32:36.94ID:MinxTQrb0
>>977
なんもなくてやべーから店頭では高額商品のときは自主的に確認するようにしてたと思う。
てか仮に加盟店側で確認を要するとしても、チェックする基準が曖昧だしフレンドリーじゃない仕様だから提供側(PayPayの提供システムに)瑕疵はあるよね

0980名無しさん@1周年2018/12/17(月) 10:33:04.07ID:W8qg7hzK0
基本、カード会社は取引をした店舗や会社の不正に対する責任も負っている
だから、カード会社に被害届を出すのが一番正しいわけで、PayPayに文句言っている奴は頭がおかしい
自分のPayPayアカウントで不正利用があった場合はPayPayに被害を報告するべきだが、クレジットカードの不正利用はPayPayには関係ない

0981名無しさん@1周年2018/12/17(月) 10:33:26.56ID:S2xnE6gz0
yahooマネーの認証もやめといたほうがいいな
シャレにならんわ

0982名無しさん@1周年2018/12/17(月) 10:33:31.45ID:DajUe++n0
中国バブルの崩壊

11月の空港統計、貨物がマイナスに - NNA ASIA・香港・運輸
https://www.nna.jp/news/show/1848726

0983名無しさん@1周年2018/12/17(月) 10:33:58.72ID:3pSA58WK0
>>1
カード不正問題、結局、どのメディアもヒヨったね。

報道統制とか、どうしてこんなキモチワルイ世の中になってしまったのだろう?

キモチワルスギル・・・

0984名無しさん@1周年2018/12/17(月) 10:34:11.49ID:MinxTQrb0
>>978
そうそう。けどそれを提供側として補強してるかってとこは欠けるから、「加盟店側がちゃんとやってないから払わねーぞ」は特約付けてても被害者とでは通じなさそうね
提供側と加盟店の間では特約でOKでも利用者との間なら支払えって感じになるだろうな。最終的にはその分を加盟店への債権として持てるとしても。

0985名無しさん@1周年2018/12/17(月) 10:34:12.83ID:+NirMxHa0
クレカ申し込んで断られたらpaypayを登録すればいいじゃん
でも、通販でつかえるんだろうか?

0986名無しさん@1周年2018/12/17(月) 10:34:32.83ID:OtMqwzoT0
別にクレカなんだし補償されるやろ

0987名無しさん@1周年2018/12/17(月) 10:34:35.33ID:uOUCicBX0
>>974
それは、スーパーで「山田花子」名義のカードをあからさまな男が使ってもノーチェックなスーパーでの不正使用場合に、なぜカード会社は男が女のカードを使ってるのに不正利用が見抜けないのか?とか言っているようなもん。面倒なんでLGBT議論とかは絡めないでねw

0988名無しさん@1周年2018/12/17(月) 10:34:55.66ID:t8JQxwW50
>>941
スピード違反は道路交通法を守らないドライバーが悪いのよね
違反できるスピードを出せる車(システム)が悪いのではなくて

クレカの場合はPCIDSSという規約が事実上の法律
セキュリティコードの試行の上限回数は決められている
加盟店側はそれを守らないといけない

0989名無しさん@1周年2018/12/17(月) 10:35:09.71ID:qSRB9Zjr0
こんな話があるから、このアプリのクレカ情報は消去したよ。
余程魅力的なキャンペーンしない限り二度と使わない。

0990名無しさん@1周年2018/12/17(月) 10:35:15.39ID:7nvZ1ldW0
>>978
本人確認義務はないでしょ。カード会社がきめた手続き通りにやればそれでいいことになってる
例えばクレカ使うときに身分証は要求されないでしょ?
https://www.smbc-card.com/kamei/kiyaku/responsive/pdf/smbc-card_kiyaku_tsuhan_20180601.pdf
>会員認証手続の結果を理由に信用販売を拒絶してはなりません。

0991名無しさん@1周年2018/12/17(月) 10:35:20.77ID:crOrzrI30
コレもうテロだろ

0992名無しさん@1周年2018/12/17(月) 10:35:57.28ID:MinxTQrb0
>>988
その理屈が通用するほどのセキュリティガードを実装してないのは争点になるやろ
車は武器になるとかは関係ない。バカが道具もつとなんでも危ないは同意だが

0993名無しさん@1周年2018/12/17(月) 10:36:03.02ID:GI8yvFOC0
>>980
身に覚えがないPayPayアカウント作られて勝手に使われた時もPayPayにアカウント停止要請すべきでは?

0994名無しさん@1周年2018/12/17(月) 10:36:45.72ID:3i7QbxI70
>>57
この前の大規模通信障害と今回の件で今まで騙されて信用していた奴らも目が覚めてたらいいんだけどな。

0995名無しさん@1周年2018/12/17(月) 10:36:59.74ID:uOUCicBX0
>>992
だから実装は加盟店というかペイペイなんだってばさ

0996名無しさん@1周年2018/12/17(月) 10:37:23.94ID:flxovNff0
>>859
行政指導入らない不思議
政府は仕事しないのかね

0997サーバル ★2018/12/17(月) 10:37:35.26ID:CAP_USER9
次スレ

【クレカ】PayPay、クレジットカード登録画面に脆弱性か セキュリティコードが総当たりで特定可能な危険性★3
https://asahi.5ch.net/test/read.cgi/newsplus/1545010631/

0998名無しさん@1周年2018/12/17(月) 10:38:15.90ID:qQZ2PDZc0
昔、2ちゃんで嫌ってほどソフバンのSIMバラマキ(本人確認がザル)のソースを見せられた。
そして今、そのsimと、それを使った嘘みたいなpaypay事件を見てるわけだが。
こういうことだろ?

0999名無しさん@1周年2018/12/17(月) 10:38:19.36ID:W8qg7hzK0
>>993
その身に覚えのないPayPayアカウントをどうやって判別するの?
PayPayに総当たりさせるの?
そんなことさせるぐらいなら、クレジットカード会社に被害報告出してクレカの番号を替えてもらう方が対策としては正しいでしょ?
不正利用した人は自分のカード情報を持っていると思うべきですよ
そのアカウント消してもらえたとしても、また別のアカウントを作られる可能性だってある

1000名無しさん@1周年2018/12/17(月) 10:38:58.20ID:gSg3ghwp0
>>990
その前を削るなよ。最悪だな

会員認証手続の結果、申込者が会員本人であるとの結果(以下「認証成功」とい
う)または申込者が会員認証手続に登録していないとの結果(以下「未登録」とい
う)を取得した場合は、当該会員認証手続の結果を理由に信用販売を拒絶してはなり
ません。

10011001Over 1000Thread
このスレッドは1000を超えました。
新しいスレッドを立ててください。
life time: 10時間 0分 39秒

10021002Over 1000Thread
5ちゃんねるの運営はプレミアム会員の皆さまに支えられています。
運営にご協力お願いいたします。


───────────────────
《プレミアム会員の主な特典》
★ 5ちゃんねる専用ブラウザからの広告除去
★ 5ちゃんねるの過去ログを取得
★ 書き込み規制の緩和
───────────────────

会員登録には個人情報は一切必要ありません。
月300円から匿名でご購入いただけます。

▼ プレミアム会員登録はこちら ▼
https://premium.5ch.net/

▼ 浪人ログインはこちら ▼
https://login.5ch.net/login.php

レス数が1000を超えています。これ以上書き込みはできません。