林鹏:解析P2P金融安全风险

本文涉及的产品
公共DNS(含HTTPDNS解析),每月1000万次HTTP解析
云解析 DNS,旗舰版 1个月
全局流量管理 GTM,标准版 1个月
简介:

本文讲的是林鹏:解析P2P金融安全风险,说到P2P,就不得不说互联网金融。P2P简而言之,就是从网上借钱,把投资者和借贷者拉在一起,这也是P2P的初衷。互联网金融其实就是互联网+金融,互联网金融的风险其实等于互联网的风险与金融的风险的简单相加。互联网的风险包括DDoS、黑客入侵,是传统意义上的风险;金融风险包括盗号,以及其他与金融市场、产品、机构等相关的风险。

  在7月17日--18日举行的乌云白帽子大会上,万达电商安全主任工程师林鹏对P2P的日常安全和业务方向的安全进行了解析。

  P2P行业最高的漏洞是业务方面。P2P普遍薪资较高,但同时又是一个新兴行业,账号的密码重置问题很容易被程序员忽略。此外,平行越权问题也很严重,这其中有几个漏洞值得去关注。一个是Github,程序员喜欢把代码放在上面,这样导致的信息泄漏事件很多;第二个是边界和集团问题,很多P2P公司要依附在一些集团下面,但有些集团是传统行业,传统行业对于安全的等级比较低,所以有时候P2P行业自己本身做的好,但是由于集团的安全能力非常弱,导致P2P的安全能力也不高;第三个是DDoS,一般P2P或者互联网金融公司的带宽非常低,像DDoS这种流量攻击一打击就跨了。

  林鹏把P2P安全行业解析分成几个步骤:第一个步骤是羊毛党,即在P2P里面搜一个关键字羊毛,会搜索很多羊毛党的东西。比如网信理财为了让很多P2P公司注册,扩大用户的注册量,会有很多返利产品,团队分工还极其明确。第二个步骤是自给自足,他们的信息来源一是打码平台,可以通过一大堆手机和码来实现信息收集,另一个方法是拿到身份证信息后直接去银行获得更具体的信息,再有就是里外勾结,银行和打码平台勾结。

  相应地也有应对的方法:

  针对羊毛党,第一增加他们的投资难度,也就是返现难度。因为羊毛党怕被平台反雇,所以让他们投一笔钱之后就会发现很明显羊毛党的数量变少。第二就是减少羊毛党的利润,比如以前返现十块钱,现在只返五元。还有一个方法是人工识别,有一些用户是真的用户,他的行为就是一个正常用户的特征,这时只能用客服来解决。

  针对自给自足收集信息者,可采取绑卡的方式,身份证号扫公安部的接口,用银行卡验证。比如说某人的身份证号通过了,身份证号注册的时候也通过了,我绑定的银行卡是不是本人,这个时候可以应用四要素验证——身份证、银行卡、手机号、姓名,或者指定一张卡往里面打钱,但是不能防止用户套现,因为他是真实用户。还有就是支付和体现,支付最简单的就是支付漏洞,资金闭环,资金的走向问题。P2P行业或者金融行业有个天然屏障,天然屏障就是用户的银行卡是同款同出。所以P2P真正的用户进行理财,基本绑卡必须通过验证。

  最后一个就是购买理财。从男女比例来看,基本男性为主,女性为辅。在交易期间,基本晚上6点开始交易高峰。以微信传播和新浪微博的传播比例来看,可以看到微信圈里面的P2P广告,但是新浪微博很少,基本看不到P2P。还有一个是股票比较多,表明着投资人的关键所在。

作者:宁飞虹

来源:IT168

原文标题:林鹏:解析P2P金融安全风险

相关文章
|
1月前
|
机器学习/深度学习 安全 大数据
揭秘!企业级大模型如何安全高效私有化部署?全面解析最佳实践,助你打造智能业务新引擎!
【10月更文挑战第24天】本文详细探讨了企业级大模型私有化部署的最佳实践,涵盖数据隐私与安全、定制化配置、部署流程、性能优化及安全措施。通过私有化部署,企业能够完全控制数据,确保敏感信息的安全,同时根据自身需求进行优化,提升计算性能和处理效率。示例代码展示了如何利用Python和TensorFlow进行文本分类任务的模型训练。
99 6
|
1月前
|
机器学习/深度学习 人工智能 安全
TPAMI:安全强化学习方法、理论与应用综述,慕工大、同济、伯克利等深度解析
【10月更文挑战第27天】强化学习(RL)在实际应用中展现出巨大潜力,但其安全性问题日益凸显。为此,安全强化学习(SRL)应运而生。近日,来自慕尼黑工业大学、同济大学和加州大学伯克利分校的研究人员在《IEEE模式分析与机器智能汇刊》上发表了一篇综述论文,系统介绍了SRL的方法、理论和应用。SRL主要面临安全性定义模糊、探索与利用平衡以及鲁棒性与可靠性等挑战。研究人员提出了基于约束、基于风险和基于监督学习等多种方法来应对这些挑战。
59 2
|
2月前
|
安全 Java 编译器
Java 泛型深入解析:类型安全与灵活性的平衡
Java 泛型通过参数化类型实现了代码重用和类型安全,提升了代码的可读性和灵活性。本文深入探讨了泛型的基本原理、常见用法及局限性,包括泛型类、方法和接口的使用,以及上界和下界通配符等高级特性。通过理解和运用这些技巧,开发者可以编写更健壮和通用的代码。
|
2月前
|
安全 网络安全 Android开发
深度解析:利用Universal Links与Android App Links实现无缝网页至应用跳转的安全考量
【10月更文挑战第2天】在移动互联网时代,用户经常需要从网页无缝跳转到移动应用中。这种跳转不仅需要提供流畅的用户体验,还要确保安全性。本文将深入探讨如何利用Universal Links(仅限于iOS)和Android App Links技术实现这一目标,并分析其安全性。
361 0
|
4月前
|
机器学习/深度学习 网络协议 安全
安全DNS服务
【8月更文挑战第18天】
205 16
|
4月前
|
机器学习/深度学习 传感器 安全
|
4月前
|
监控 安全 网络安全
智能合约的安全审计与风险评估:技术解析与应对策略
【8月更文挑战第4天】智能合约的安全审计与风险评估是保障区块链应用安全的重要环节。通过严格的代码审查、使用安全编程规范、实施权限控制以及监控和应急响应等措施,可以有效降低智能合约的安全风险。未来,随着区块链技术的不断发展和智能合约的广泛应用,对智能合约的安全审计与风险评估也将变得更加重要和复杂。因此,我们需要持续关注智能合约的安全问题,并不断探索新的安全技术和方法。
|
4月前
|
安全 网络协议 生物认证
|
4月前
|
区块链 C# 存储
链动未来:WPF与区块链的创新融合——从智能合约到去中心化应用,全方位解析开发安全可靠DApp的最佳路径
【8月更文挑战第31天】本文以问答形式详细介绍了区块链技术的特点及其在Windows Presentation Foundation(WPF)中的集成方法。通过示例代码展示了如何选择合适的区块链平台、创建智能合约,并在WPF应用中与其交互,实现安全可靠的消息存储和检索功能。希望这能为WPF开发者提供区块链技术应用的参考与灵感。
68 0
|
4月前
|
安全 开发者 数据安全/隐私保护
Xamarin 的安全性考虑与最佳实践:从数据加密到网络防护,全面解析构建安全移动应用的六大核心技术要点与实战代码示例
【8月更文挑战第31天】Xamarin 的安全性考虑与最佳实践对于构建安全可靠的跨平台移动应用至关重要。本文探讨了 Xamarin 开发中的关键安全因素,如数据加密、网络通信安全、权限管理等,并提供了 AES 加密算法的代码示例。
69 0

推荐镜像

更多