Хабр Курсы для всех
РЕКЛАМА
Практикум, Хекслет, SkyPro, авторские курсы — собрали всех и попросили скидки. Осталось выбрать!
Если идентификатор достаточно длинный, случайный и ссылка живёт ограниченное время в совокупности с защитой от перебора, то это достаточно допустимый вариант.Неограниченное, но даже если бы ограниченное…
Если злоумышленник имеет доступ к почте, в любом случае он имеет доступ к выписке.
1) Позвонил в ТКС, заверили что три операции — это данные, которые может знать третье лицо и никаких авторизаций у них по такому методу нет
2) В Саранск. Ради 10к. Удачи :)А ради 10 млн?
При этом у нас есть возможность при необходимости ввести дополнительную идентификацию.
В последнее время участились случаи компрометации публичных почтовых сервисов.
Если злоумышленник получает доступ к почте, то в случае пересылки файлов выписки вложением он получает доступ ко всей хранящейся в почтовом ящике финансовой и личной информации пользователя.
чем больше клиентов будет увидят выписку, тем меньше по забывчивости пропустят платеж.
Данная ссылка не индексируется, поскольку на сайте банка, непосредственно откуда идет скачивание выписки, стоит запрет на индексацию в мета-тегах, а сама страница закрыта правилами robot.txt.
Инструкции robots.txt носят рекомендательный характер
Настройки файла robots.txt являются указаниями, а не прямыми командами. Googlebot и большинство других поисковых роботов следуют инструкциям robots.txt, однако некоторые системы могут игнорировать их. Чтобы надежно защитить информацию от поисковых роботов, воспользуйтесь другими способами – например, парольной защитой файлов на сервере.
Сама выписка (pdf документ) скачивается с www.tinkoff.ru/api/v1/statement_file — который в robots.txt не закрыт.
Disallow: /api/
Disallow: /*ticket=

Может ли такое решение привести к МАССОВОМУ раскрытию конфиденциальных данных пользователей?
Хотя в других банках никаких проблем.Если Вы хотели сказать «в других банках с демократическими взглядами», то можно согласиться. Если нет — значит мало с какими банками имели дело. Попробуйте добиться этого от МТС Банка, или Траста, например. В последнем, кстати, переключатель и вообще дизайн ИБ очень напоминает старую версию ИБ ТБ.
На днях клиенты Тинькофф банка обнаружилиНе будьте таким же слоупоком, поправьте текст, файл заменили ссылкой с июля

Тинькофф банк скомпрометировал выписки по счетам клиентов?