Вы можете оставить комментарий там или здесь (комментарии будут скопированы в оригинальный пост).
Link
или кое-что об информационной безопасности в свете вот этой записи:
http://velositi.livejournal.com/397980.html
Товарищи,
процедура "привязки" карты к номеру телефона (и автоматическое получение права на списание с нее денег) выглядит у Билайна так:
Позвоните на номер 0533, выберите пункт «Регистрация банковской карты», введите номер карты и срок её действия.
2.Со счета вашей банковской карты будет списана сумма размером 2 рубля и зачислена на ваш телефон.
В случае успешного списания 2-х рублей, банковская карта будет зарегистрирована в системе, и вы получите SMS-сообщение с секретным кодом. Запомните его — каждый раз при совершении платежей необходимо будет его использовать.
Ни о каком CVV, как видите, речи не идет;
срок действия карты подбирается банальным перебором - а блокировки на количество попыток на настоящий момент у оператора нет.
Выводы, надеюсь, очевидны?
via
skessa
no subject
Date: 2010-10-13 07:43 am (UTC)(б) есть миллион систем, где можно так сделать, поэтому следить за принятыми и отклоненными транзакциями все равно надо, безотносительно билайна
(у меня недели две назад случайно сделали двойное списание; не следил бы - не заметил бы)
no subject
Date: 2010-10-13 07:49 am (UTC)no subject
Date: 2010-10-13 07:51 am (UTC)Нет, в билайне, несомненно, криво. Но люди, которые (а) сами выкладывают данные по карте в публичный доступ и (б) при этом не следят за транзакциями, по-моему, все-таки виноваты сами.
no subject
Date: 2010-10-13 07:53 am (UTC)Само-собой сами себе ЗБ. Если светишь карту как точку сбора средств -- позаботься об автоматическом переводе поступающих сумм на другой счет.
no subject
Date: 2010-10-13 08:03 am (UTC)Нет, я про другое спрашивал - во многих ли платежных системах есть ограничение на количество попыток подбора.
no subject
Date: 2010-10-13 08:06 am (UTC)no subject
Date: 2010-10-13 07:52 am (UTC)no subject
Date: 2010-10-13 08:00 am (UTC)no subject
Date: 2010-10-13 08:05 am (UTC)no subject
Date: 2010-10-13 08:07 am (UTC)no subject
Date: 2010-10-13 07:49 am (UTC)Юзеры билайна тут не при чем совершенно, такую аферу можно провернуть с любым человеком, отдавшим информацию в паблик (и не только через билайн, можно и через интернет-магазины).
no subject
Date: 2010-10-13 07:51 am (UTC)no subject
Date: 2010-10-13 07:53 am (UTC)no subject
Date: 2010-10-13 07:55 am (UTC)no subject
Date: 2010-10-13 08:00 am (UTC)Поэтому блокировка должна быть не на уровне конкретного магазина, а на уровне банка/платежной системы.
no subject
Date: 2010-10-13 08:03 am (UTC)Но это уже другой разговор и на другую тему.
(таки да, с заголовком я стормозил -- сейчас поправлю)
no subject
Date: 2010-10-13 07:51 am (UTC)"это же элементарно, Ватсон!" (с)
no subject
Date: 2010-10-13 07:56 am (UTC)Первое правило безопасности применительно к карточкам - контролировать транзакции.
Второе правило безопасности применительно к карточкам - не светить номер.
Только потом можно возмущаться интерфейсами, в которых нет ограничений на подбор (кстати, по-хорошему, такое ограничение должно быть в платежной системе и в банке, а не у продавца, не так ли?)
А то я ведь легко назову схему, которая позволит обойти ограничение в интерфейсе Билайна.
(заметим, что у Мегафона привязка сделана иначе - через доступ клиента к выписке)
no subject
Date: 2010-10-13 07:59 am (UTC)no subject
Date: 2010-10-13 08:02 am (UTC)(Кстати, в Европе продавцы никогда не берут карту покупателя в руки. Именно поэтому.)
no subject
Date: 2010-10-13 08:10 am (UTC)Кстати, пин тоже копируется -- врезкой в кабель считывателя -- ничего сложного.
no subject
Date: 2010-10-13 08:13 am (UTC)no subject
Date: 2010-10-13 08:18 am (UTC)no subject
Date: 2010-10-13 08:15 am (UTC)no subject
Date: 2010-10-13 08:19 am (UTC)У меня за две последние поездки (Франция, Швейцария) во всех сетевых магазинах продавцы на кассе не брали карту (которую я им сам подавал), а указывали на отдельный терминал, выведенный перед покупателем. Во многих кафе то же самое - официант приносит мобильный терминал, я сам расплачиваюсь.
no subject
Date: 2010-10-13 08:22 am (UTC)no subject
Date: 2010-10-13 08:25 am (UTC)(
no subject
Date: 2010-10-13 09:42 am (UTC)no subject
Date: 2010-10-13 09:46 am (UTC)no subject
Date: 2010-10-13 11:17 am (UTC)А CVV очень много где не требуется для подтверждения транзакции. Тот же PayPal хранить CVV не имеет права, к примеру, и транзакции через PayPal им не подтверждаются.
no subject
Date: 2010-10-13 11:22 am (UTC)Так что следить за своими данными -- в любом разе удел каждого.
no subject
Date: 2010-10-13 11:23 am (UTC)no subject
Date: 2010-10-13 03:51 pm (UTC)afaik, уже