QRコード決済サービス「PayPay」は12月21日、クレジットカードでの決済金額の上限とYahoo! JPAPANカードからのチャージ金額の上限を、5万円(過去30日間)に設定したと案内しています。この変更は相次いだPayPay経由のクレカ不正利用への対策。
PayPay、クレカ決済上限は月5万円までに変更
QRコード決済サービス「PayPay」は12月21日、相次いだPayPay経由でのクレジットカード不正利用への対策として、クレジットカードでの決済金額に上限を設定したことを案内しています。
設定された上限は5万円(過去30日間)で、Yahoo! JAPANカードからのチャージ金額上限も同じく5万円(過去30日間)に設定されています。
【クレジットカードご利用時の上限金額の設定】
— PayPay株式会社 (@PayPayOfficial) 2018年12月21日
12月21日からクレジットカードでの決済金額、Yahoo! JAPANカードからのチャージ金額の上限を設定いたしました。
新たなクレジットカード不正利用の対策を講じるまでの間、ご不便をおかけいたしますことお詫び申し上げます。https://t.co/5nKSVeTcaK
なお、複数のクレジットカードを登録している場合であっても、全てのクレジットカードの合計で5万円までが上限となります。
5万円までの制限が適用になるのは12月21日からの決済。PayPay残高やYahoo!マネー、銀行口座からのチャージについては、制限は適用されません。
利用状況によっては、さらに制限を実施する可能性もあるとのこと。制限を設ける期間については未定。「新たなクレジットカード不正利用の対策を講じるまでの間」と案内されています。
SNSで指摘されていた「QRコードでの送金機能での第三者の改ざん」、検証の結果不可能と判明
また一部SNSで指摘されていたという「個人間送金(譲渡)機能で表示するQRコードにおいて、金額を指定する使い方の場合、指定した金額を第三者が改ざんできる仕様ではないか」という点について検証したところ、第三者の略取は不可能だったと判明。
一部SNSで指摘があった、個人間送金(譲渡)機能で表示する金額指定QRコードの仕様について、検証の結果、残高を第三者が略取することはできないことが判明しましたが、万全を期すため機能の修正を行いました。
— PayPay株式会社 (@PayPayOfficial) 2018年12月21日
なお本ツイート時点で本件に関する被害の報告はございません。https://t.co/rHspNnpd73
PayPayの「金額指定お金受け取り」QRって単純すぎて怖い。
— 茂田カツノリ@(業務システム&IoTコンサル)_CES2019からの(略 (@shigezo) 2018年12月20日
https://qr.paypay.ne.jp/暗号化されたユーザID?session_id=セッションID&amount=金額
なので簡単に作れた。
ちなみにWeChat Payは
wxp://f2f1gLFd0RG(中略)776AI8DQV0
と金額も含め暗号化されててる。普通はこうだよね。 pic.twitter.com/AHD6aNzbaF
もちろんURL踏んでも金額が表示されて「支払」ボタンを押すという動作をしない限りはお金を取られる心配はない。でもさ、これ近々なんらかの詐欺サイト作られるよ。先に予言しとく。
— 茂田カツノリ@(業務システム&IoTコンサル)_CES2019からの(略 (@shigezo) 2018年12月20日
もしそういうサイトができても、犯人は俺じゃないからねw。
なお万全を期すため、機能の修正も行ったとのこと。個人間送金機能での被害報告はされていないといいます。
うおっ、公式から「問題はないが念のため仕様変えときました」だってさ。https://t.co/UIdQ0p6zk0
— 茂田カツノリ@(業務システム&IoTコンサル)_CES2019からの(略 (@shigezo) 2018年12月21日
ホント変わってるwwww。金額が平文じゃない。 pic.twitter.com/jnZe50MPML
ちなみに最新アプリで旧来の金額平文なQRを読んでも送金はできた。
— 茂田カツノリ@(業務システム&IoTコンサル)_CES2019からの(略 (@shigezo) 2018年12月21日
そうね、別段これ自体が脆弱性ということではないし
「気持ち悪いという指摘は確かだから今後生成されるQRについては金額も素では書かないことにした。でも旧形式QRも使えはする」
という措置は妥当すぎて頭下がる。
「だからどう詐欺に使うんだよ?」って指摘、脆弱製だとは言ってない。
— 茂田カツノリ@(業務システム&IoTコンサル)_CES2019からの(略 (@shigezo) 2018年12月21日
しかし頂いたリプにもあったんだが「どこに詐欺ネタあるかはわからん」というものだから、セキュリティにおては「気持ち悪い」という感覚も一定の根拠とはしたいんだよね。
しっかしPayPayの中の人、決断も仕事も早いなあ。