跳至主要內容
  • Hostloc 空間訪問刷分
  • 售賣場
  • 廣告位
  • 賣站?

4563博客

全新的繁體中文 WordPress 網站
  • 首頁
  • 苏宁易购 app 这么厉害的吗
未分類
5 9 月 2020

苏宁易购 app 这么厉害的吗

苏宁易购 app 这么厉害的吗

資深大佬 : emmmlucky 8

已经用了 xprivacyLua 禁止读取手机标识符和 MIUI12 的空白通行证,但是好像都不起作用,苏宁易购还是能读取到本机手机号码,是怎么做到的,好像有点厉害。

其他权限像是摄像头这种禁用了就获取不到权限了。

苏宁易购 app 这么厉害的吗 苏宁易购 app 这么厉害的吗 苏宁易购 app 这么厉害的吗

大佬有話說 (50)

  • 資深大佬 : MinQ

    用的运营商的 SDK 啦

  • 資深大佬 : Jooooooooo

    你再看看底下的小字

    这个是联通直接提供的

  • 資深大佬 : syuraking

    联通统一认证……运营商的接口……

  • 資深大佬 : marczhao

    #1 #2 都正解
    运营商给的 SDK,移动电信我记得也有,开了 数据流量 或 流量 WIFI 一起开 就能拿到你的手机号码。
    但是按理来讲手机号码不是全的,只要你不点一键登录,中间四位是会被挖掉的。点了的话应用就拿到全部了。

  • 資深大佬 : Dvel

    抖音也能,也写着是是联通提供的

  • 主 資深大佬 : emmmlucky

    @marczhao 那这玩意有办法屏蔽吗

  • 資深大佬 : HongJay

    运营商 sdk,不同意拿不到手机号

  • 資深大佬 : HongJay

    @emmmlucky #6 不插 sim 卡。或者该 sim 卡禁止联网

  • 資深大佬 : MinQ

    @emmmlucky 只要不用手机号登录就行

  • 資深大佬 : zsdroid

    你对本机一键登录有什么误解吗?没有运营商的支持,就是拿到手机号也没法一键登录啊。

  • 資深大佬 : iptables

    用的是运营商的接口的话,假如我没有点击本机号一键登录,平台是不是就还没有获取到我的号码?

  • 資深大佬 : TypeError

    运营商内鬼,
    用 WiFi 就获取不到了

  • 資深大佬 : MinQ

    @iptables 不登录只能拿到中间缺数字的结果

  • 資深大佬 : SingeeKing

    我一直好奇这种如果 app 开发者想的话可不可以「模拟用户点击了这个按钮」的行为

  • 資深大佬 : THP301

    空白通行证

  • 資深大佬 : kerro1990

    按道理不一定要同意,你用运营商的网,肯定可以查到你的手机号

  • 資深大佬 : shijingshijing

    淘宝也是这样了,删除了重新安装,4G 网络下登录,就是这个样子:

    苏宁易购 app 这么厉害的吗

  • 資深大佬 : shijingshijing

    网络中立什么的在国内是不存在的,那怕啥都不给,只要是用了运营商网络,你的流量就会标记,不然怎么做 QoS,所以理论上你的信息是都能知道的。

  • 資深大佬 : MinQ

    @shijingshijing 我还真不知道有哪家运营商不知道用户信息的

  • 資深大佬 : zhiyzellda

    @shijingshijing
    被标记的前提是别人知道你的数据包里面是什么。
    你要做的是用自己的密码加密数据包。加密后的数据包流过运营商面前的时候,运营商根本不知道里面是什么,自然无法标记,只能统称为“其他数据”。
    而不是要求运营商不记录用户信息。
    4G 网络下,用个 socks5 (无所谓 ip 位置),运营商就认不出来手机号了。因为加密了,其他加密协议也一样。
    你用错“网络中立”的方法了。

  • 資深大佬 : shijingshijing

    @zhiyzellda 我的意思是,按照用户套餐登记对流量做 QoS 基本上就不用谈什么网络中立了吧。何况还有抖音卡,腾讯大王卡这种摆在明面上的玩意儿。

  • 資深大佬 : shijingshijing

    #21 登记->等级

  • 資深大佬 : shijingshijing

    @zhiyzellda 运营商不需要知道 payload 的内容,只需要知道是你发的就行了。

  • 資深大佬 : snw

    这就是我为什么总是全局代理上网。
    这种在数据里塞入用户识别信息的行为和以前劫持流量插广告的原理基本类似。

    就算是 WiFi 上网,宽带运营商也能加塞户主的识别信息,只不过户主和用户大概率不是同一人,所以很少使用。实际上真有使用的,然后就变成安全漏洞。

  • 資深大佬 : shijingshijing

    @MinQ
    请分清以下几点:
    1,运营商在为你开通业务时需要你提供个人信息进行登记办理。
    2,运营商将你的流量进行标记,进行 QoS 。
    3,运营商根据你访问特定 App 的流量标记(可能只是一个 Token ),反向推出你的个人信息,并将这些个人信息提供给该 App 用于注册该 App 。

    上面三点是不能混为一谈的,第一点是为了合规可以理解,第二点是为了尽可能榨取价值,利润最大化(且不谈合理不合理,合法不合法),第三点就是那啥,不评论了。

  • 資深大佬 : jim9606

    我在以前提过这个问题 ( https://v2ex.com/t/671734)

    要是这玩意能得到手机号,那就是大杀器级别的精确用户跟踪方法,还带活人检测的那种。而且按我用手机营业厅的效果来看就是点了个按钮,什么短信弹窗统统不存在的,也就是说 @SingeeKing 提出的问题有可能存在。

    @MinQ 有没有开发文档明确中间缺数字这一点和我上面说的问题?它不会是在客户端 SDK 里做的隐藏吧?我实在不怎么信任运营商的 IT 系统设计。

    这玩意烦就烦在除非你完全断掉移动网络或者动用防火墙,否则你压根没反抗。

    @shijingshijing 这里不是说网络中立的问题,我想强调的是运营商的认证服务存在被第三方恶意利用(未经用户同意用于跟踪用户)的可能。

  • 資深大佬 : MinQ

    @jim9606 http://dev.10086.cn/docInside?contentId=10000067541479

  • 資深大佬 : shijingshijing

    @jim9606 本来就是存在的,运营商自己不会摆在明面上做这种脏活儿的,下面有很多电信业务代理充当了白手套,类似业务还有“空号检测”,“动态 IP 代理池”等灰色地带的玩意儿。不仅有接口,只要你花钱,还能提供各种反馈的统计数据。

  • 資深大佬 : kangsheng9527

    各大通讯运营是有 api 接口暴露使用那个手机号码 4G 网络上网的,以前看过貌似是电信有类似接口,是开放的。

  • 資深大佬 : flowercoder

    中国电信也有这种开发接口,不是谁厉害不厉害,就是一个 api 的事情。https://id.189.cn/

  • 資深大佬 : icebearloveu

    关流量就好了

  • 資深大佬 : xiaobai557

    运营商提供的

  • 資深大佬 : jiangzm

    @emmmlucky 这边建议你不要用运营商的号码呢,不插卡也就不打电话不发短信,只用 Wi-Fi 好吗

  • 資深大佬 : jiangzm

    @shijingshijing @jim9606 @emmmlucky
    我就感觉很多人在杞人忧天,App 登录本身就要求你输入手机号 /其他 Id,所以手机号已经注册了或者将用来注册啊!
    而且默认状态 App 拿不到完整的手机号,只有你主动授权登录才能拿到正确的手机号然后作为登录标识,你担心的话不用这个简化的步骤就好了,担心个屁啊。
    又不是 App 以前不用手机号,现在通过运营商 SDK 能拿到这个额外的手机号,
    还有运营商肯定知道你的数据流量是通过你的手机号码,这有啥好质疑的,除非你们不用运营商的手机号

  • 資深大佬 : philipjf

    顺便最新的安卓 11 也在装模作样限制了获取本机信息的同时光明正大保留了运营商的后门

  • 資深大佬 : oumiga233

    我觉得最坑的是实名认证默认绑定苏宁金融,注销账号以后用手机号登录,苏宁金融里面的实名信息还在

  • 資深大佬 : xingyuc

    认证服务由联通统一认证提供

  • 資深大佬 : xingyuc

    @jiangzm 你知道啥,我可以用 gv 号注册

  • 資深大佬 : ddefewfewf

    屏蔽 opencloud.wostore.cn

  • 資深大佬 : Citrus

    @marczhao
    1. 码都是应用自己打的
    @SingeeKing
    @iptables
    2. 你细品下 1

  • 資深大佬 : emeab

    不爽这样
    DOMAIN-KEYWORD,open.e.189.cn,拦截

  • 資深大佬 : nicevar

    主没搞清楚这号码是通过 sim 卡获取的,你打开 iPhone 去看一下也是一样的

  • 資深大佬 : tabris17

    你别插 SIM 卡就读不到了

  • 資深大佬 : ailaodao

    苏宁易购无法注销账户,验证码验证之后,点确定注销没用,垃圾苏宁

  • 資深大佬 : a1562619919

    你的隐私泄露给联通了

  • 資深大佬 : AliceLee2008

    这是运营商的面密登陆服务,关闭移动网络就取不到了。

  • 資深大佬 : jim9606

    @jiangzm 我这里说的是 APP 可能可以欺骗认证 SDK,使其误以为用户同意使用认证,这样可以搞到完整手机号而用户完全蒙在鼓里。实际有没有 APP 这么搞我不清楚,我只是说存在这种可能性。开发文档说运营商会审查 APP 有没有按要求展示授权页,但是我也不知道这种监管靠不靠得住。
    我并没有质疑运营商有能力知晓用户用了什么 APP 的能力,也没有质疑运营商提供这种认证方式的可行性。

    @philipjf 运营商权限只对运营商签名的应用开放,所以这就跟读取不可重置标识符需要特许权限是相同等级了。至少对于一般 APP 是没法直接使用这两个功能的。这本质就是 Google 和运营商、硬件厂商联合收保护费的改动,反正 GMS 的服务程序有特权。

  • 資深大佬 : iptables

    @Citrus #40 你是抓包分析过,发现返回的原始数据中号码是完整的吗?

  • 資深大佬 : Citrus

    @iptables 不是。

  • 資深大佬 : dai640

    三大运营商都支持这种令人反感的 SDK 。

文章導覽

上一篇文章
下一篇文章

AD

其他操作

  • 登入
  • 訂閱網站內容的資訊提供
  • 訂閱留言的資訊提供
  • WordPress.org 台灣繁體中文

51la

4563博客

全新的繁體中文 WordPress 網站
返回頂端
本站採用 WordPress 建置 | 佈景主題採用 GretaThemes 所設計的 Memory
4563博客
  • Hostloc 空間訪問刷分
  • 售賣場
  • 廣告位
  • 賣站?
在這裡新增小工具