Хабр Курсы для всех
РЕКЛАМА
Практикум, Хекслет, SkyPro, авторские курсы — собрали всех и попросили скидки. Осталось выбрать!
Яндекс есть здесь? Может вы в паблике быстрее отвечаете, чем по почте или телефону?

В итоге пришлось взламывать свой собственный кошелек.
В любом случае, истории успешных операций с конкретным магазином нельзя строго назвать «личными данными пользователей».
В течение пары часов этот список немного расширился.
в котором прописана его ответственность за разглашение данных пользователей, которые он получает.Не важно какие вам попали пользователи, важно что вы не можете разглашать инфу о этих пользователях.
У меня нет ответственности за разглашение данных пользователей, которые мне попали ошибочно — я не обязан разбираться, какую информацию ваша система мне предоставляет.
Там не написано, что я не могу использовать эти данные с личных целях, верно?
Сотрудник ЯД сообщил, что по их данным заметил и воспользовался только я.Хм… Я понял иначе. Я понял что проблема именно с Вашим сертификатом. И, что бы проблема не повторилась, поменяли алгоритм генерации сертификата и Ваш сертификат. По логам видно, что такой возможности ни у кого больше не было, т.к. вы выполняли обычный запрос, с освоим сертификатом, который позволяет видеть больше других.
Теоретически это могла делать ещё пара ключей, выпущенных после нового релизаНу вы же явно выдираете слова. Явно ведь, что такое могло бы быть, если бы ключ сгенерировался с ошибкой. Видимо такая ошибка коснулась именно Вас. Теоретически она могла коснуться кого угодно, но это не значит что возможность была не только у Вас.
Было еще два ключа, у которых была такая возможность, но они не использовали эту возможность, т.к. этого не было в логах.
В принципе, это возможность могла быть еще у нескольких ключей. Но ее не было, т.к. мы видим логах что они эти данные не получали.
Теоретически это могла делать ещё пара ключей, выпущенных после нового релиза. Но не делала. Всё это видно в логах.
это могла делать ещё пара ключей, выпущенных после нового релизаНо слово теоретически Вы не видите в упор. :) Да Вам бы заголовки желтых газет оформлять. :)
Единственный мерчант, который заметил «расширенную возможность» выданного ключа — ВыКак мне кажется, заметил, не в том контексте, о котором говорите Вы. Заметил, в смысле не мог заметить, т.к. не было возможности это заметить. А не вы смысле получал данные, но НЕ видел что получает именно расширенные данные. Исходя из этого, остальные доводы рушатся.
Мой сертификат не меняли, мне не присылали новый сертификат. «Фичу» прикрыли, подтверждаю. Прикрыли оперативно. Но прикрыли в системе.А это, вообще ни о чем не говорит. МОгли «перевесить» права для ключа, могли поменять логику проверку ключей, могли много чего сделать. Ни Вам, ни ЯД этот пункт не добавит очков.
Воспроизвести этот кейс больше никому не удастся. Никакой утечки данных не произошло.
Сообщение об ошибке мы отправили, пробовали даже звонить своему менеджеру. Но по личному опыту — сотрудникам Яндекс.Денег вечно некогда. В последний раз, добиваясь ответа от ЯД мы несколько раз звонили, несколько раз писали в несколько известных адресов три недели.
мы изучили всю переписку — от момента получения Вами доступа до публикации поста на Хабре прошло примерно два часа.
Доступ к этому сервису даётся отдельно каждому мёрчанту по сертификату после подписания договора. После последнего релиза этот мёрчант (автор поста) получил сертификат с немного расширенным функционалом. Релиз был недавно.
И вы бы (не лично вы, а сотрудники Яндекс.Денег) никогда бы не узнали, кто конкретно выгрузил все данные по ключу нашей компанииНу что Вы как маленький, ей богу. Узнали бы по логам.
Так что, повторяю, кто конкретно выгрузил все данные по ключу нашей компании — они бы никогда не узнали.
Они бы узнали по логам, что для аутентификации использовался сертификат нашей компании и некий IP, возможно китайского прокси, с которого был доступ.


Яндекс, ВЫ — УЖАСНЫ.
И чем Вам понравилась реакция ЯД-а? Ответами господина Дмитрия?
Мало того, что Вы увидев такую ситуацию, не кинулись опрометью к сотруднику, отвечающему за связи с общественностью с криком «ААА, надо срочно что-то делать», чтобы он понятным языком описал ситуацию, попытался ее как-то сгладить, что из этого вышло и т.д.Скорее они это и сделали, но не очень организованно и каждый со своим планом.
если бы он получил из этого материальную выгоду — это да, тогда можно, а так это правила хорошего тона просто и все.Да. спасибо за разъяснения, не знал.
Вброса никакого не было — я прочел и написал что думаюПросто вы сделали вывод на основании, как вы сами сказали:
Яндекс не опроверг и не подтвердил что у него существует обращение, написали только что с момента выдачи сертификата и обращения прошло 2 часа. Автор это не комментил — кто хочет тот тому и веритЯ не вижу смысла не верить ЯД, по поводу двух часов, поэтому и считаю что автор поста скорее пиарится. И именно по этому я считаю что Ваши слова более похожи на вброс, т.к. пофикшенная уязвимость за два часа это есть скорее плюс, чем минус, особенно с учетом того, какая компания большая. Но даже если мы считаем что это не проверенная информация, выводы на основе этой информации делать нельзя.
Для такого случай должна быть четкая должостная инструкция.Сложно поспорить. Но вы же знаете как оно бывает, кто-то захотел сделать доброе дело, но видимо немного облажался. Лажавшие наказаны. Это радует. :) Я думаю что и инструкции теперь будут.
Непонятно только почему аккаунт манагеру.
делался срочно для сбора благотворительных средств на лечениеК сожалению это реалии и проблемы нашего общества. Конечно Вы тут не виноваты. Но и дополнительную проверку осуществлять надо, я это поддерживаю.
сильно снижает вероятность блокировки
4.19. По инициативе НКО Блокирование Кошелька осуществляется в следующих случаях:
4.19.1. в случае наличия у НКО подозрений в нарушении Клиентом порядка использования Кошелька, установленного пунктом 4.21. настоящего Соглашения;
4.19.2. в случае необходимости обеспечения НКО сохранности остатка Электронных денег Клиента, доступ к которым осуществляется с использованием Кошелька, в отношении которого у НКО возникли подозрения в несанкционированном доступе;
4.19.3. в случае наличия нестандартных или необычно сложных схем проведения операций, отличающихся от обычного порядка операций, характерных для Клиентов НКО;
4.21.2. Клиент обязан использовать Кошелек только лично. Клиент не вправе сообщать или иным образом передавать свои Авторизационные данные третьим лицам;
4.21.6. Клиент обязан не использовать чужие компьютеры или иные устройства для доступа к Кошельку;
4.21.7. Клиент обязан обеспечить антивирусную безопасность устройства, используемого для доступа к Кошельку;
4.21.8. Клиент не вправе использовать Кошелек для осуществления противоправных действий;
4.21.9. Клиент не вправе использовать программы и применять иные меры, позволяющие Клиенту скрыть от НКО технические характеристики подключения к сети Интернет для использования Кошелька;
В интернет-деньгах де-факто считается если Вы предъявили свой ID (например логин + пароль + пароль с карточки единоразовых ключей) — то Вы и сняли маску.Как мне кажется, уже давно есть дополнительная проверка того, откуда вы пользуетесь услугой. Гугл тот же это делает очень давно, и я этому рад. Это дополнительный пункт идентификации. Если сейчас это не есть де-факто, то многие этим пользуются.
Это примерно как сказать — своими деньгами Вы можете пользоватся только в отделении №783 нашего банка. Это МОИ деньги, и я имею право на их использование откуда захочу.Вы же понимаете что вы и так не можете получить деньги откуда захотите? Нужен терминал, либо отделение.
И как правильно сказал госоподин veam — именно по этому платежи карточками щас так сильно обогнали электроденьги — уходит от них народ неудобно это и геморройно.Причины ухода банальнее, чем вы думаете. Просто деньги не надо перекладывать из одного места в другое. Вам ведь ЗП переводят сразу на этот счет, а не на ЯД. Но все мы привязываем карты к ЯД, и PayPal. Почему? Потому что как раз таки проще заплатить через PayPal или ЯД с привязанной карты, чем полностью вбивать номер карты, фамилию и CVS код, а в некоторых случаях еще и код из СМС вбивать. Так что уходят не из-за «простоты» карт. А из-за банального лень переводить в ЯД свои деньги. Но гораздо удобнее использовать ЯД (PayPal) с привязанной картой, чем просто картой.
Вы снимаете деньги в Питере. И через пятнадцать минут вы снимаете деньги в Берлине. Собственно если человека в Берлине не задержат, то это прокол СБ банка. Разве нет?
На практике могут заблочить через 2-3 часа, когда вполне реально добраться до Берлина. Это прокол или, мягко выражаясь, проблема юзабилити?Скорее бы изобрели телепортацию, тогда это вообще учитывать не придется. Или Вы скажете что телепортом пользоваться не будете, и Вам следует включить такую проверку?
Да, но номер троллейбуса на котором Вы приехали Вам не нужно озвучиватьТак никто не интересуется КАК Вы добрались до места. Интересует где Вы находитесь.
банк обычно вас преступником не считает
А нотариусы не заверяют документы на языках, отличных от украинского.
Как узнать все платежи в системе Яндекс.Деньги?