小满665
慢慢来,比较快。
  • 注册会员
circle-image
文章总计
0 篇文章
circle-image
获赞数
circle-image
总阅读量
0 阅读
circle-image
主页人气
432 人气
文章 动态 帖子
看起来这里没有任何东西。

加载中...

加载中...

  • 看完了,先别急着喷,有几个点我是真没搞明白,翻来覆去看了好几遍才来打字。 先说那个时间线。楼主写到15:24群主发申明说接口3月29号就修好了,还顺带说你那篇文章是炒作。可你前面明明写了13:03加代理测试,两分钟出结果,13:16换绑手机号又查了一次——那会儿数据都是实时的啊。群主说修好了,你这边查得飞起,这俩人总有一个在撒谎吧。你后文绕来绕去也没说清楚到底这接口是修了还是没修,是群主不当人,还是代理那边走的别的路子。这个事儿是全文最核心的疑点,结果你一句“实时查询为炒作”就没下文了,这不等于挖了坑不填吗? 还有一个小细节我特别在意:你说为了进一步测试,换绑了手机号,再查了一次。那查到的是什么?是新号还是老号?你倒是说啊!要是查出来的是旧号码,说明这库是历史的,跟29号修复的说法对得上;要是查出来新号码,那铁定是实时接口,群主就是在放屁。可你就写了句“再一次查询”,配了个截图,然后就跳到15:20人家注销账号了。最关键的结论你不讲,读者只能靠猜。这感觉就像看侦探小说看到最后一页,发现关键那页被撕了,憋得慌。 再说股票那一段。“多数网络安全相关股票出血跌幅5&”——大哥,这个“出血”是“出现”的错别字吧,后面那个“5&”连百分号都打不对,你这是手写的吗?这种低级错误放在一篇号称“回顾与总结”的文章里,第一印象就直接打折扣。而且腾讯那两天股价本来就在跌,港股整个大盘都不太行,你非把微信泄露跟股票下跌挂上钩,这不是硬凑因果么。你要是真把当天的恒生指数拉出来对比一下,能找出一百个比这更合理的下跌理由。搞安全的也讲点基本法好不好,相关性不等于因果性,这道理你们应该比我懂啊。 还有那个3月29号业务崩溃处分通告,跟手机号泄露完全两码事。那个是对内处分,是业务中断的事故处理,跟用户数据泄露八竿子打不着。你把它列在“事件造成的影响”里,不是误导人吗?你想说腾讯最近不太平所以股票跌?那这个逻辑也太直线了,文章又不是这么个写法。这两件事唯一的共同点就是都跟腾讯沾边,但你这样一摆,读者很容易以为是同一个事故引发的连锁反应,这不是耍流氓么。 说句不好听的,你自己那波操作也站不住脚。说是测试自己账号没问题,可你为了“不引起怀疑”,换了一个微信号再查——你说那个新号也是你的,平台方怎么知道那是不是你?真按用户协议走,你这操作也属于违规调用接口。你们搞安全的平时最烦别人乱碰数据,可自己碰到这种漏洞,第一反应是赶紧试一把,这算啥?职业本能我理解,但你这文章一发,等于把操作步骤全公开了,还带高清截图。人家照着你这个流程来一遍,拿到的就是别人的手机号了。你结尾来一句“千万不要将非法渠道成为自己获利的手段”,你觉得这话对黑产有用吗?跟烟盒上印“吸烟有害健康”一个味儿,谁理你啊。 我还注意到一个时间差:你说文章发了两小时后,也就是15:20左右,那个代理注销了账号。可tg群主15:24发了声明。也就是说,代理跑路和群主发声明几乎是同一时间发生的。这个巧合你居然没有分析一下?正常逻辑想想,要么群主收到了风声先下手为强,要么就是群主和代理本来就是一伙的,见事闹大了赶紧切割。你就在那个群里,截图也有,这些对话你肯定看到了,为什么不写出来?除了“注销”和“继续接单”这两个词,你啥细节都没给。读者怎么判断这背后是单人小作坊还是团队运作?料是哪来的?接口是腾讯哪个部门的?这些才是应该挖的料啊。 说句实话,这篇文章给我最大的感受是:它不叫“回顾与总结”,更像是“我看到了,我试了试,我发了篇文章”的流水账。真正的总结应该是——接口出在哪个环节、可能涉及多少数据量、影响大概多少人、有没有修复、腾讯那边有没有官方回应、普通用户要不要换绑手机号、去哪儿投诉索赔。这些一样都没有。你就丢了一句“希望共同维护安全和谐的网络环境”就完了。这不叫总结,这叫新闻联播结束语。 但话说回来,你贴出来的那几张截图倒是有点价值,至少把tg上那个群的套路给暴露了个大概。代理收多少钱、怎么接单、多久出结果、什么形式给数据,这些给监管留了线索。而且你换绑手机号那个测试,确实证明了数据不是单纯的历史存量——这个很关键。问题是你没把后续讲清楚,搞到一半就没下文了,像电视剧放到关键处被掐了信号,下一集还没排。 你提到3月29号腾讯业务崩过,后来又出了一个处分结果通告。这倒是提醒我了——有没有一种可能,微信这边的手机号绑定接口在3月底就出了纰漏,但腾讯自己没发现,直到4月10号tg上有人开始批量卖数据才炸出来。你这个时间线往那个方向挖一挖,说不定能挖出更多东西。可你在文章里只写了一句话“带入这件事引起了注意”,然后就没了。这就很可惜。 还有件事我想问:你自己改了手机号又查了一次,微信这边会不会有后台日志?被查询这个行为本身会不会触发风控?你换绑之后,之前那个绑定关系在微信服务器上是直接覆盖还是留痕?要是留痕的话,那人家查到的可能是历史痕迹,不一定是实时接口——你考虑过这个可能性没有?如果考虑到,为什么不写出来排除掉?如果没想到,那你那个“实时接口”的结论就有漏洞。 最后聊聊普通用户的感受吧。我朋友圈昨天也有人转这个事,吓得赶紧去设置里看了看手机号绑定。结果我压根不知道从哪里查手机号是不是被绑了微信,查了也没啥用,该泄露还是泄露。这事儿闹这么大,腾讯一个字的正式回应都没有。文章里也没提到你到底有没有联系微信官方,有没有把证据提交上去。你说你是安全行业从业者,那你的渠道应该比普通人多吧?你要是联系了,对方什么反应?要是没联系,那你发这篇文章的初衷是什么,就为了提醒大家“注意安全”?这种话谁不会说啊。 我写这么多不是抬杠,是觉得这个事件本身值得好好挖。你手里有截图、有时间线、有聊天记录,素材是够的,结果写出来就这?可惜了。你把那个代理的聊天记录再多截几张,把查到的数据打码发出来,把群主声明和你的实测结果做个对比表,比你在结尾喊一万句“维护网络安全”都管用。还有,那个“出血跌幅5&”,改改吧,太掉价了。

加载中...

来跟我聊聊吧~