写在前面
手上有两张招行卡,一张借记卡一张信用卡。最近整理快捷支付授权列表的时候发现,不知不觉绑了十几个平台——有些完全想不起来什么时候授权的。
仔细一想,每个平台都能从我的卡里扣钱,但我对它们的安全机制几乎一无所知。唯一的判断标准是「大厂,应该没事吧」。
花了一周时间逐个查这些平台背后的持牌机构、央行处罚公示、安全白皮书和公开披露的安全事件。查下来的结果让我挺意外的——差距远比我预想的大。Apple Pay 和云闪付用的是同一套硬件级 Token 方案,而拼多多 App 刚被 Google 因为利用 Android 0-day 漏洞收集用户数据从 Play 商店全线撤下。这中间差了不止一个量级。
这篇文章把查到的东西整理出来,方便自己以后参考。数据来源都在文中标了,主要是央行行政处罚公示、移动支付网公开统计和澎湃新闻/央广网的报道。有错的欢迎指正。
一、决定安全的三个技术分水岭
分析完 17 个平台后发现,真正拉开安全差距的不是公司名气,是三个硬指标:
第一个,有没有 Token 化。 Token 化意味着平台和商户都不接触你的真实银行卡号,只用一个受限的虚拟令牌替代。这个令牌可以限设备、限商户、限单次。没有 Token 化的平台,你的卡号直接存在它们的系统里——你对它的信任本质上就是赌它的数据库不会被拖走。
第二个,风控引擎的成熟度。 关键指标是交易量 × 拦截率。支付宝的 CTU 每秒处理 40 万笔交易,这是十几年积累下来的模型能力。腾讯天御借助微信社交关系图谱做异常检测,把资金损失率压到了业内罕见的水平。而一些中小支付机构的风控,技术上约等于黑名单匹配加简单规则。
第三个,有没有安全事件前科。 这是最直白的信号。一次严重安全事件,暴露的不是一个 bug,而是一家公司在安全工程和合规文化上的系统性缺陷。携程 2014 年的日志明文记录 CVV 码,拼多多 2023 年把安全能力用在攻击用户隐私上——这类记录不会因为「已经整改了」就应该被忽略。
下面是 17 个平台在这三个维度上的全量对照。
二、技术框架总览
2.1 核心安全机制对比
| 平台 | Token化方案 | 风控引擎 | 硬件安全 | 生物识别 |
|---|---|---|---|---|
| Apple Pay | DAN(设备账户号)+动态安全码 | 不参与,由发卡行处理 | Secure Element独立芯片 | Touch ID / Face ID |
| 云闪付 | EMVCo Token(国际标准) | 前防-中控-后偿三阶段 | eSE / TEE双模支持 | 指纹/人脸(手机厂商提供) |
| 银联在线支付 | 不适用(直连发卡行) | 发卡行直连验证 | 不涉及客户端硬件 | 无(四重密码验证) |
| 支付宝 | AT Token体系(自有标准) | CTU引擎,40万笔/秒 | 无独立芯片,软件实现 | 3D活体检测,误识率<10⁻⁹ |
| 财付通 | 财付通Token(自有标准) | 天御引擎,社交图增强 | 无独立芯片,国密SM2/SM4 HSM | 指纹/人脸(微信App层) |
| 京东支付 | 京东Token(自有标准) | 电商+物流数据融合风控 | 无独立芯片 | 指纹/人脸(京东App层) |
| 抖音支付 | 字节Token(自有标准) | 字节AI平台支撑 | 无独立芯片 | 指纹/人脸(抖音App层) |
| 美团支付 | 美团Token(自有标准) | 场景+位置数据风控 | 无独立芯片 | 指纹/人脸(美团App层) |
| 小米钱包(NFC) | 银联Token(走Mi Pay通道) | 银联+发卡行处理 | eSE芯片(NFC机型) | 指纹 |
| 小米钱包(线上) | 捷付睿通自有通道 | 自建风控 | 无独立芯片 | 指纹/人脸(MIUI层) |
| 翼支付 | 电信自有Token | 运营商数据+电信天翼云 | 无独立芯片 | 指纹/人脸 |
| 和包支付 | 中移自有Token | 运营商数据+中移能力 | 无独立芯片(NFC除外) | 指纹/人脸 |
| 拼多多支付 | 付费通自有Token | 基础风控 | 无独立芯片 | 无独立生物识别 |
| 携程支付 | 东方汇融自有Token | 旅游场景基础风控 | 无独立芯片 | 无独立生物识别 |
| 通联支付 | 自有Token(面向商户) | B端商户风控为主 | 无独立芯片 | 不面向个人用户 |
| 富友支付 | 自有Token(面向商户) | B端商户风控为主 | 无独立芯片 | 不面向个人用户 |
| 苏宁支付 | 易付宝自有Token | 电商场景基础风控 | 无独立芯片 | 指纹/人脸 |
| 唯品支付 | 唯品会自有Token | 电商场景基础风控 | 无独立芯片 | 指纹/人脸 |
2.2 加密标准与合规认证
| 平台 | 加密标准 | ISO认证 | PCI-DSS | 国密算法 | 数据本地化 |
|---|---|---|---|---|---|
| Apple Pay | AES-256, ECC | ✓ | ✓(通过银联间接) | ✗ | 中国大陆iCloud |
| 云闪付 | EMVCo标准, RSA-2048 | ISO 27001 | ✓ | SM2/SM4 | ✓(全部境内) |
| 支付宝 | RSA-2048, AES-256 | ISO 27001/27701 | ✓ | SM2/SM4 | ✓(全部境内) |
| 财付通 | RSA-2048, AES-256 | ISO 27001 | ✓ | SM2/SM4 | ✓(全部境内) |
| 京东支付 | RSA-2048, AES-256 | ISO 27001 | ✓ | 部分支持 | ✓(全部境内) |
| 抖音支付 | RSA-2048 | 未公开 | ✓ | 未公开 | ✓(全部境内) |
| 美团支付 | RSA-2048 | 未公开 | ✓ | 未公开 | ✓(全部境内) |
| 小米钱包 | RSA-2048, 银联NFC标准 | 未公开 | ✓ | 部分支持 | ✓(全部境内) |
| 翼支付 | 国密SM系列 | ISO 27001 | ✓ | SM2/SM4 | ✓(全部境内) |
| 和包支付 | 国密SM系列 | 未公开 | ✓ | SM2/SM4 | ✓(全部境内) |
| 拼多多支付 | 基础RSA | 未公开 | 未公开 | 未公开 | ✓(全部境内) |
| 携程支付 | 基础RSA | 未公开 | ✓(2014年后补做) | 未公开 | ✓(全部境内) |
| 通联支付 | RSA/AES | 未公开 | ✓ | 未公开 | ✓(全部境内) |
| 富友支付 | RSA/AES | 未公开 | ✓ | 未公开 | ✓(全部境内) |
| 苏宁支付 | 基础RSA | 未公开 | ✓ | 未公开 | ✓(全部境内) |
| 唯品支付 | 基础RSA | 未公开 | ✓ | 未公开 | ✓(全部境内) |
三、监管处罚记录
2025 年全年,人民银行及各地分支机构合计对支付机构开出 80 张罚单,罚没金额合计约 2.88 亿元,较上年度(剔除对银联股份的处罚)增长超过 50%。其中支付结算领域 69 张(2.62 亿元)、综合罚单 7 张(2287 万元)、反洗钱领域 4 张(338 万元)。
这仅是一年的数据。下面是与本文相关的平台和其持牌机构被处罚的核心记录。
3.1 监管处罚明细
| 平台 | 持牌机构 | 处罚文件编号 | 时间 | 罚款金额 | 违规事由 |
|---|---|---|---|---|---|
| 支付宝 | 支付宝(中国)网络技术有限公司 | 银罚决字【2023】26-33号 | 2023.07 | 罚没30.6亿元(没收8.31亿+罚款22.31亿) | 7项违法:违反支付结算管理规定、违反反洗钱规定、违反金融消费者权益保护规定等 |
| 财付通 | 财付通支付科技有限公司 | 央行同期公示 | 2023.07 | 罚没29.9亿元(没收5.66亿+罚款24.27亿) | 违反支付结算管理规定、反洗钱义务等 |
| 京东支付 | 网银在线(北京)支付科技有限公司 | 银京罚决字〔2025〕54-55号 | 2025.08 | 罚没约962万元(没收219万+罚款743万),总裁另罚33万 | 10项违法:未落实商户实名制、支付接口管理不规范、违规非同名划转、备付金违规等 |
| 京东支付 | 网银在线(北京)支付科技有限公司 | 银京罚决字〔2025〕24号、25号 | 2025.01 | 约101.7万元(含风控负责人罚5.13万) | 反洗钱违规:未履行客户身份识别义务、未报送大额/可疑交易报告 |
| 小米钱包 | 捷付睿通(内蒙古)支付股份有限公司 | 蒙银罚决字〔2026〕3号 | 2026.05 | 167.1万元 | 违反反洗钱管理规定 |
| 通联支付 | 通联支付网络服务股份有限公司 | 历次处罚(多地分行公示) | 2016-2025 | 历史累计超千万元 | 违反银行卡收单业务规定、反洗钱违规、涉非法集资关联案件 |
| 富友支付 | 上海富友支付服务股份有限公司 | 历次处罚(上海分行等多地) | 2017-2025 | 多次被罚,单次最高数百万 | 反洗钱违规、数据报送不合规、商户管理违规 |
关于网银在线(京东支付):六年累计已被央行处罚五次,累计罚没超过 4200 万元。2025 年两次罚单间隔仅 7 个月,违规类型覆盖支付结算、反洗钱、备付金管理等几乎所有监管领域的常见违规项。黑猫投诉平台上有超过 3000 条「不知情扣款」相关投诉。
3.2 行业处罚趋势
| 指标 | 2024年 | 2025年 | 变化 |
|---|---|---|---|
| 支付机构罚单总数 | ~50张 | 80张 | ↑60% |
| 罚没总金额 | ~1.8亿(剔除银联处罚) | 2.88亿 | ↑超50% |
| 超千万元罚单数 | 3张 | 5张 | ↑67% |
| 支付结算领域罚没金额 | 9901.74万元 | 2.62亿元 | ↑164% |
| 数据安全/网络安全罚单 | 0张 | 首次出现(人保支付罚104万等) | 新增领域 |
| 有效支付牌照总数 | ~175张 | 163张 | 12张注销 |
四、安全事件记录
监管罚单反映的是合规能力,安全事件反映的是工程能力。两者加在一起才能判断一个平台到底值不值得信任。
| 平台 | 事件类型 | 时间 | 细节 |
|---|---|---|---|
| 拼多多 | 恶意代码被下架 | 2023.03 | Google安全团队发现拼多多App利用Android未公开漏洞(0-day)绕过用户授权,读写其他App私有数据、修改系统设置。随后被Google Play全线撤下数月。不是bug——是利用漏洞主动攻击用户隐私 |
| 拼多多 | 违规收集个人信息 | 2019-2023 | 工信部、网信办多次通报「违规收集个人信息」「超范围收集个人信息」「强制用户使用定向推送功能」 |
| 携程 | 支付日志明文泄露CVV | 2014.03 | 乌云漏洞平台(WooYun)曝出携程支付系统日志直接记录了用户银行卡号、CVV安全码、有效期——全部明文。PCI-DSS标准明确禁止在任何情况下存储CVV,加密也不行 |
| 携程 | 用户数据泄露 | 2015 | 再次被曝用户数据泄露事件 |
| 京东 | 数据泄露 | 2016 | 12GB用户数据包外泄,含支付相关信息 |
| 唯品会 | 用户数据泄露 | 2016 | 包含支付信息的用户数据泄露 |
| 美团 | “杀熟"争议 | 2017-2024 | 用户反复曝光同一商品对不同用户显示不同价格,侧面印证内部用户画像与数据分析能力极强 |
| 支付宝 | 蚂蚁集团被约谈后重组 | 2020-2023 | 上市暂停、业务整改、花呗借呗品牌隔离。非安全事件,但反映了数据治理的重大变化 |
五、隐私策略对比
支付安全和隐私保护是两件事。一个平台可以技术上很安全(不丢钱),同时隐私上很危险(数据被用于你不愿意的用途)。
| 平台 | 商业模式依赖用户数据程度 | 支付数据是否用于推荐/广告 | 跨业务数据打通 | 第三方可审计性 |
|---|---|---|---|---|
| Apple Pay | 极低(硬件+服务盈利) | 否,Apple不追踪交易 | 否 | 否(封闭系统,但数据量少) |
| 云闪付 | 极低(清算+公共服务) | 否,仅用于清算和反欺诈 | 否(仅银联体系) | 央行监管,无需第三方 |
| 支付宝 | 中等(信贷/保险/理财) | 官方承诺隔离,无第三方审计 | 是(蚂蚁集团内各业务) | 否 |
| 财付通 | 中等(社交生态变现) | 官方承诺隔离,无第三方审计 | 是(与微信社交数据同属一家) | 否 |
| 京东支付 | 较高(电商+金融) | 与电商消费数据关联 | 是(京东科技内多业务) | 否 |
| 抖音支付 | 高(内容推荐+电商) | 字节生态系统高度集中 | 是(视频/社交/电商/支付) | 否 |
| 美团支付 | 高(本地生活全链路) | 外卖/酒店/到店数据与支付打通 | 是(完整的LBS消费画像) | 否 |
| 小米钱包 | 较高(硬件+IoT+电商) | MIUI设备行为+IOT+商城消费 | 是(系统级权限) | 否 |
| 翼支付 | 中高(运营商数据) | 实名/位置/轨迹/通话+支付 | 是(运营商级数据) | 否 |
| 和包支付 | 中高(运营商数据) | 实名/位置/轨迹/通话+支付 | 是(运营商级数据) | 否 |
| 拼多多支付 | 高(社交电商) | 社交裂变+消费+支付全部打通 | 是(拼多多App内全链路) | 否 |
| 携程支付 | 中高(旅游+金融) | 出行/住宿/消费高度关联 | 是(携程内多业务) | 否 |
| 通联支付 | 低(主要B端商户) | 不面向个人消费者 | 否(B端独立) | 可选(商户端) |
| 富友支付 | 低(主要B端商户) | 不面向个人消费者 | 否(B端独立) | 可选(商户端) |
| 苏宁支付 | 较高(零售+金融) | 苏宁零售生态内打通 | 是 | 否 |
| 唯品支付 | 中等(品牌特卖电商) | 电商消费+支付关联 | 是 | 否 |
六、逐平台深度分析
第一梯队:几乎无懈可击
Apple Pay
Apple Pay 的安全模型和所有其他平台都不同。它不存储你的银行卡号,不追踪你的交易,风控也完全交给发卡行——Apple 自己只负责硬件和身份验证。
核心机制:当你把招行卡添加到 iPhone 的 Wallet App 时,系统通过银联向招行发起验证请求。招行验证你的身份后,生成一个唯一的设备账户号(DAN:Device Account Number),直接写入 iPhone 的 Secure Element 芯片里。
Secure Element 是一块独立于主 CPU 的硬件安全芯片。iOS 系统和任何 App 都读不到里面存了什么。物理拆解会触发芯片自毁。每一笔支付在 Secure Element 内部生成一次性的动态安全码,和 DAN 配对使用。即使有人截获了这笔交易的数据,也无法用于第二次支付。
Apple 能做到这么干净,本质原因是它的商业模式不靠支付数据变现。硬件利润、App Store 抽成和服务订阅已经极端丰厚了,没有必要为了多赚一点去碰用户的交易隐私。在这个行业里,商业模式天然决定了隐私保护的上限。
云闪付
云闪付走的是国际标准的 EMVCo Token 化体系——和 Visa、Mastercard 的 Token 服务同一套规范。银联的角色是中国银行卡清算组织,直连央行。这意味着它的数据只用于清算和反欺诈,没有商业变现压力。你不会担心银联拿你的消费记录去做推荐算法。
风控分三段:绑卡时用 Token 替代真实卡号(前防),交易中实时评估并及时拦截异常(中控),出了事只要用户无过错就全额赔付、没有赔付上限(后偿)。这个「无上限」承诺在中国第三方支付行业里是独一份的。
如果说 Apple Pay 是借助硬件做到了安全性最优,那云闪付就是在监管位置和数据用途上的最优解——没有商业变现动机,就没有数据滥用的风险。
银联在线支付
银联在线支付是传统的网关支付,不走第三方平台的账户体系。交易时需要同时输入完整卡号、取款密码、手机验证码和 CVV(四重验证),通过银联网关直连招行扣款。整个过程中间没有第三方机构持有你的账户信息。
代价就是流程繁琐——每次都要手打一堆数字。日常小额用它不现实,但大额付款或对安全性有极端要求的时候,它是理论上最安全的选择。四个验证因子同时被泄露或截获的概率极低。
第二梯队:成熟但各有隐忧
支付宝
支付宝的安全体系在全球支付机构里属于第一梯队。CTU(Creditable Transaction Unit)风控引擎对外公布的指标是每秒处理 40 万笔交易,背后的模型是一个深度学习神经网络加若干规则引擎的组合。2022 年支付宝在公开报告中披露过,全年拦截风险交易超过 200 亿次。
几个具体技术点:
- 3D 活体检测通过了国家金融科技认证中心认证,误识率低于十亿分之一(10⁻⁹)。照片、视频重放、3D 打印面具都能识别。
- 设备指纹采集了超过 100 个维度的硬件和软件特征——包括传感器特性、屏幕参数、字体列表。模拟器和多开环境会被直接拒绝,也可以检测出设备是否被 root 或越狱。
- 行为生物特征在后台静默运行——击键节奏、触屏压力曲线、滑动轨迹。你自己感觉不到,但换一个人用你的手机支付,模型能立刻捕捉到行为模式的变化。
从隐私角度看,支付宝数据用途的透明度不算高。蚂蚁集团虽然已完成整改,但其信贷(花呗借呗)、保险(相互宝/好医保)、理财(余额宝/蚂蚁财富)与支付数据本质上在一个生态内流转。如果我是招行用户,在支付宝上做日常支付可以接受,但不会让支付宝成为我唯一的支付入口。
史上最大罚单:2023 年 7 月,央行对支付宝开出 银罚决字【2023】26-33 号 罚单,罚没合计 30.6 亿元(没收违法所得 8.31 亿 + 罚款 22.31 亿),涉及 7 项违法行为。同时蚂蚁集团也被穿透式处罚。这个金额是全球支付行业有史以来最高的单笔罚款。
财付通(微信支付)
腾讯做支付安全有一个别人复刻不了的优势:社交图谱。
财付通的风控系统叫「天御」,它在决策一笔交易是否可疑的时候,能参考的不只是交易本身的金额、时间、地理位置,还包括支付双方的社交关系、设备登录历史、位置变动轨迹。比如一个你从未联系过的账户突然向你发起大额转账,或者你的微信账号同时在两个相距 500 公里的设备上登录——天御能在毫秒级捕捉这种异常。
效果反映在一个数字上:财付通的资金损失率在 2022 年压到了十五万分之一。这个数字在全球支付机构里都是顶尖的。
2023 年 7 月与支付宝同期,财付通也被央行罚没 29.9 亿元(没收 5.66 亿 + 罚款 24.27 亿)。同样的压力测试下活下来的平台,内控合规至少是被强制矫正过的。
真正的风险不在支付安全本身,而在隐私边界。微信支付和微信聊天是同一家公司运营的。虽然腾讯官方承诺「支付数据不用于广告推荐」,但没有第三方独立审计可以验证。作为用户,你只能选择信任这个承诺——或者不用。
京东支付
先说好的:京东支付的风控利用了电商和物流数据的天然优势,事先的设备指纹采集、事中的实时评分、事后的离线审计——全链路反欺诈框架是完整的。
再说具体的:它的持牌机构网银在线,六年被央行罚了五次。
| 时间 | 文件编号 | 罚没金额 | 核心违规 |
|---|---|---|---|
| 2025.01 | 银京罚决字〔2025〕24号/25号 | ~101.7万 | 反洗钱:未履行客户身份识别义务、未报送大额/可疑交易报告 |
| 2025.08 | 银京罚决字〔2025〕54-55号 | 约962万 | 10项违法:未落实商户实名制、支付接口不规范、违规非同名划转、备付金违规、未确保交易信息真实完整可追溯 |
| 2019-2024 | 多次 | 累计约3000万+ | 支付结算违规、反洗钱违规 |
六年累计罚没超 4200 万元的持牌支付机构,技术和合规之间是割裂的。另外京东 2016 年发生过 12GB 用户数据泄露,黑猫投诉上还有 3000 多条「不知情扣款」的记录。我个人只在京东上买自营商品时用京东支付,其他地方一律走微信或支付宝。
第三梯队:支付不算差,隐私让人担心
抖音支付
抖音支付本身的支付通道安全性不用太担心——2048 位 RSA 加密传输,央行持牌(合众易宝),字节跳动的 AI 能力能提供较强的异常检测。在抖音里买东西,用抖音支付还是用支付宝付钱,被盗刷的风险差异不大。
问题全在隐私上。
字节跳动的商业模式建立在深度学习用户行为之上。你用抖音刷视频、看直播、在商城下单、然后用抖音支付付款——所有这些行为数据完整地留在了同一套系统里。一个平台同时掌握你的内容消费偏好、社交互动记录和完整的支付交易明细。它说「支付数据与推荐系统隔离」,但没有第三方审计能验证。
我自己的做法是:抖音买东西只走支付宝。虽然两种方式的支付安全差不多,但至少支付宝不会把支付数据和我的短视频观看记录放在一起。
美团支付
和抖音的问题是同一类:不是支付不安全,是生态内数据太集中。外卖地址、到店消费、酒店入住、电影票预订,加上支付流水——这几乎是一个人的完整线下活动画像。
技术上,美团的风控利用了场景数据的天然优势。一个长期在北京叫外卖的账号突然在深圳产生一笔凌晨酒店支付——这种异常信号对美团来说太容易捕捉了。但美团「杀熟」争议(不同手机、不同用户看到不同价格,反复被用户实测验证)也从侧面说明它的数据分析和用户画像能力极强。
小米钱包
分两条路径看:
- NFC 闪付(Mi Pay):走银联 Token 化通道,用手机 Secure Element 芯片存储,和 Apple Pay 原理一致。这部分的安全性取决于硬件,小米旗舰机的 eSE 方案是可靠的。
- 线上绑卡到小米钱包 App:走捷付睿通自有通道。捷付睿通是小米全资子公司,2026 年 5 月因「违反反洗钱管理规定」被央行内蒙古分行处罚,文件编号 蒙银罚决字〔2026〕3 号,罚款 167.1 万元。这已经是捷付睿通成立以来第四次被罚。
另外,MIUI 作为操作系统,在系统层面对用户设备拥有最高权限。硬件设备行为、IoT 设备数据、商城消费加上支付数据,全部在小米的生态内。如果你用的小米手机已经是主力机了,可以再给小米钱包增加权限——但需要知道这意味着什么。
翼支付与和包支付
两家运营商旗下的支付工具放一起说,因为它们面临同一个核心问题:数据维度太多了。
中国电信有 3 亿多实名用户,中国移动超过 14 亿(含物联网卡)。运营商手里本来就有身份证信息、实时位置轨迹、通话记录、上网日志。现在再加上支付交易流水和消费记录——这个数据集可以画出一个人生活的几乎全部轮廓。
安全性上,国企的合规约束比民营平台严格,目前没有发生过重大泄露或盗刷事件。但翼支付账户直接绑定手机号,如果号码被人恶意挂失补卡,支付账户跟着就危险了。两家都有运营商特有的免费挂失保障,但前提是你及时发现。
日常生活中用不上这两家就不用绑。如果你已经是电信或移动的长期用户,只绑一张小额借记卡并设好日限额。
第四梯队:有安全硬伤
拼多多支付
拼多多支付背后的持牌机构是上海付费通。但核心问题不在付费通——在拼多多这个母公司对待用户数据的根本态度。
2023 年 3 月,Google 的安全团队(Project Zero 级别的 Android 安全研究能力)发现拼多多 App 利用了 Android 系统未公开的漏洞——不是普通 bug,是 0-day 级别的安全漏洞——绕过用户授权读写其他 App 的私有数据、修改系统设置。Google 随即将拼多多从 Play 商店全线下架,持续了几个月。
关于这个事件有几个关键点:
- 利用 0-day 漏洞需要极高的安全研究能力。这意味着拼多多雇佣了具备攻击性安全研究能力的人,把能力用在了用户身上
- 工信部、网信办多次通报拼多多「违规收集个人信息」「超范围收集个人信息」「强制用户使用定向推送功能」
- 这些不是一次性疏忽,是持续多年的隐私合规问题
你愿意让一家把高水平安全能力用在你身上的公司保管你的银行卡信息吗?在拼多多买东西用微信支付或支付宝结算就够了——完全没必要把卡直接绑给拼多多支付。
携程支付
2014 年 3 月,乌云漏洞平台上了一份报告,后来被包括《财经》在内的媒体广泛转载:携程的支付系统日志直接打印并存储了用户的银行卡号、CVV 安全码、有效期——以明文形式。
PCI-DSS 安全标准有明确规定:CVV 在任何情况下都不允许被存储。加密也不行。不允许。这是支付安全行业一个绝对红线。
能犯这个错误,说明在事发时携程支付的安全评审流程、代码审查制度和员工 PCI-DSS 培训全部没有起到该起的作用。单个工程师不可能独立导致这种后果——这是一个组织层面的合规和文化问题。
需要承认的是,十年过去了,携程的安全体系和 2014 年已经完全不同。但这件事情的意义在于:它让我们看到了一个支付系统在不被监管真正穿透审查时,底线可以低到什么程度。
任何时候在携程买机票酒店,用微信或支付宝支付,不要绑定携程支付。
通联支付与富友支付
这两家的主营业务是面向商户的 B 端收单,个人用户很少直接接触。但如果你在某个线下商户被引导扫码付款时跳到了它们的页面,需要知道背景。
通联支付:2016 年被央行通报「严重违规」,罚款 1110 万元。历史累计处罚超千万元,涉及银行卡收单违规、反洗钱违规。2023 年还牵涉到一起 9000 万元非法吸收公众存款关联案件。
富友支付:多次因反洗钱违规和数据报送问题被央行处罚,消费者投诉累计上千条。一直在冲击港股上市但反复受挫,被市场质疑的点之一是在 IPO 前进行了超过净利润 3.65 亿元的「清仓式分红」。
这两家如果作为消费者在终端碰到,不要绑定任何银行卡。
苏宁支付与唯品支付
苏宁支付(易付宝):苏宁集团近几年经营持续困难,由国资托管转型中。技术团队和安全投入大概率在缩减。没有重大安全事件记录,但也毫无技术亮点。
唯品支付:2016 年用户数据泄露事件包含支付信息。作为垂直品牌特卖电商平台,安全团队规模与大厂不在同一量级。
七、快速决策参考
如果你只想要结论,下面这张表是你需要的全部信息:
7.1 绑卡建议总表
| 建议等级 | 推荐卡种 | 平台 | 核心理由 |
|---|---|---|---|
| 🟢 最稳妥 | 借记卡+信用卡均可 | Apple Pay、云闪付、银联在线支付 | 硬件级Token化/EMVCo标准/直连发卡行,无商业变现动机 |
| 🟢 推荐 | 借记卡+信用卡均可 | 支付宝、财付通(微信支付) | 全球一流风控能力,百亿级交易量打磨,2023年被重罚后合规整改 |
| 🟡 可用 | 信用卡优先 | 京东支付 | 风控框架完整,但持牌机构六年五罚、累计4200万、3000+用户投诉不知情扣款 |
| 🟠 谨慎 | 仅信用卡,设限额 | 抖音支付、美团支付、小米钱包(线上) | 支付安全本身不差,核心风险在生态内数据高度集中和隐私边界模糊 |
| 🟠 谨慎 | 仅信用卡,设限额 | 翼支付、和包支付 | 运营商数据+支付数据维度过大,手机号挂失补卡风险需警惕 |
| 🔴 不推荐绑 | — | 拼多多支付、携程支付、苏宁支付、唯品支付 | 历史安全事件严重(0-day恶意代码被下架/明文CVV/数据泄露)或安全投入不足 |
| 🔴 不推荐绑 | — | 通联支付、富友支付 | B端机构,多次严重违规,个人用户无必要绑定 |
7.2 按使用场景的选择
| 你的场景 | 最优选择 | 次优选择 | 不要用 |
|---|---|---|---|
| iPhone 日常小额 | Apple Pay | 云闪付 | — |
| 安卓日常小额 | 云闪付 | 支付宝/微信 | 拼多多支付 |
| 大额交易(>5000元) | 银联在线支付 | 云闪付 | 任何快捷支付 |
| 抖音购物 | 支付宝 | 微信支付 | 抖音支付(避免数据打通) |
| 美团外卖/到店 | 支付宝 | 微信支付 | 美团支付(避免数据打通) |
| 拼多多购物 | 微信支付 | 支付宝 | 拼多多支付 |
| 携程订票订酒店 | 微信支付 | 支付宝 | 携程支付 |
| 京东自营购物 | 微信支付 | 支付宝 | — |
八、如果你只看这一节
绑卡安全这件事上,有几个原则比任何技术分析都重要:
1. 开一张 II 类账户专门做快捷支付。 招行 II 类账户每日进出限额 1 万元,把这张卡绑到各个支付平台上去。主力借记卡保持在所有外部渠道之外。最坏的情况下某个平台出问题,损失也卡在可控范围。
2. 招行 App →「快捷支付管理」→ 每月看一遍。 把不认识或者已经不用的授权直接关掉。很多平台授权一次就永久有效,时间长了你自己都忘了绑过哪些。
3. 大额付款统一用信用卡。 信用卡有 48 小时盗刷保障,争议交易可以拒付。借记卡是存款被直接划走,追讨流程慢得多——而且追回来之前这笔钱你用不了。
4. 绑定新平台的同时立刻设限额。 招行 App 里可以按商户设单日单笔限额。就算平台出问题,损失的区间也是锁死的。
5. 安全这件事,分散风险不如减少风险面。 不是铺开 17 个支付方式就能降低风险。少绑一个不靠谱的平台,比给 17 个平台都设好限额更安全。尤其是有历史污点的平台——第一次出问题是意外,多次出问题就是模式了。
数据来源:中国人民银行总行及各地分支机构行政处罚信息公示、移动支付网公开统计、澎湃新闻、央广网、乌云漏洞平台(WooYun,已停止运营)、Google Android 安全团队公开披露。本文写于 2026 年 7 月,各平台安全状况动态变化中,建议每半年复查一次。如有事实错误或需补充的内容,欢迎指出。