乐心手环吧 关注:17,148贴子:28,967
  • 9回复贴,共1

乐心健康APP严重逻辑漏洞与隐私bug

只看楼主收藏回复

乐心健康APP设置的登录密码没有用!
【经历详情】
今天想测试一下我们的每天步数是在本地存储的还是在服务器云端存储的,用同一个账号登录不同手机测试,为了登陆方便就设置了一下登陆密码,结果在另外一部手机上登录提示“请使用手机短信验证码登录”,以为是为了安全第一次在一个新手机上登陆只能用验证码,后来就改验证码登录了,发现这边也能看到每天达标的运动步数,也就验证了步数是同步到了云端的,大家可以放心了,乐心那边后台应该也是能看到。
然后再次测试在同一部手机上用验证码登录过一次看能不能再直接密码登陆,发现还是不行提示相同的“请使用手机短信验证码登录”,然后选择发送验证码登录发现居然接收的是一样的验证码你敢相信?
因为乐心健康APP账号只能一个手机上登录,不能2个或多个手机同时登录相同账号在线,这边登录,前面一个手机账号就被自动下线了。所以我这边操作“退出账号”,然后在之前的一部手机上登录,发现账号密码的方式还是登录不了,只能验证码登录,然后第3次获取验证码,发现收到的还是与之前2次一样的验证码,我的天!乐心这么大的公司居然出现这种问题!然后我使用这个验证码却提示“验证码错误”,检查多次发现没错!因为一直是这个验证码,然后再次获取新的验证码发现提示“今日验证码已经达到上线!请尝试其它登录方式”(上限的限也写错成“线”了),到这里我就完全无语了!验证码登录一天只有3次机会,账号密码方式也不让登录,我还怎么用其它方式登录,我要是今天步数没有在APP上面刷新同步那不全完了,直接被断签!
【总结】
1.每一次的验证码都是一样的,这对于用户来说是有安全隐患的,不是真正的随机验证码,不能保护账户登录安全以及财产与隐私安全
2.既然可以设置登录密码,又不能使用登录密码登录,那这样做的意义何在?
3. 验证码登录一天只有3次机会,账号密码方式也不让登录,我还怎么用其它方式登录,当天步数没有在APP上面刷新同步就over了,直接被断签!#乐心手环打卡90天#


来自iPhone客户端1楼2020-06-05 12:52回复
    绑定微信,qq登录,不用密码,也不用验证,


    IP属地:广东来自Android客户端2楼2020-06-07 20:05
    收起回复
      2025-05-30 16:59:19
      广告
      这人是不是有病,验证码十分钟内有效,你频繁获取当然是同一个验证码,这种二比帖子还特意来了个通知提醒


      IP属地:北京来自Android客户端3楼2020-06-10 07:30
      收起回复
        看你这么辛苦写帖子,都不好意思喷你了。第一,当然是后台云端存储,这都什么年代了?
        第二,验证码在一定时间段内是不变的,这是常识吧?而且你绑定QQ微信登录就不用管什么验证码呀,谁会在不同设备来回切换登录?闲的**?


        IP属地:湖南来自iPhone客户端4楼2020-06-10 08:48
        收起回复
          你没用到不代表别人不会用到,这个东西就是我不一定用的上它也要有并且要做好,总有人会用上,而且大部分人不会想绑定太多信息,当前使用的手机没电怎么办?我的手环步数记录又需要在当天上传,当天没上传后面导致翻车扯皮也不太好!验证码这个确实是一个问题,请先自己尝试一下是不是我说的问题再来喷,带点脑子。


          来自iPhone客户端5楼2020-06-22 09:56
          回复
            乐心手环的确不怎么样,买了一个根本没用,看APP就知道乐心没用心做


            6楼2021-03-23 13:45
            回复