Pull to refresh

Comments 55

видимо разработчик мне в карму нагадил за этот коммент)))
да это распространено и у нас
Вот весьма популярный банк Авангард:


UFO just landed and posted this here
В этом нет ничего страшного, ведь для совершения операций необходим одноразовый код с карточки ;-)
Но с другой стороны, пароля достаточно, чтобы получить выписку об операциях по карте
А это в какой-то степени конфиденциальная информация
Ужас. Впрочем насколько я знаю буквально несколько лет назад даже трафик из бакноматов незашифрованый ходил…
А вебмани вон до сих пор извиняюсь с каким рутовым сертификатом. Но это уже совсем другая история :)
UFO just landed and posted this here
Думаю что ни с чем. Просто разработчикам так захотелось. Или заказчику.
Зная местные реалии, могу сказать так: для того чтобы самим при необходимости подобрать пароль :) «А зачем подбирать, если можно сменить из админки?», спросите вы. А низачем. Местные одмины и не такое творят. А может требование большого брата ^^ Хотя у других банков не лучше, поверьте.
P.S: А еще, некоторое время назад, слышал про маразм вида: «для обеспечения безопасного доступа вводится несимметричная система шифрования» (вроде бы нормально) НО! При регистрации, ключ либо генерят на месте, либо даешь свой, НО закрытый ключ тоже надо предоставить: D Якобы для возможности экстренного открытия информации при утере ключа. Ппц, одним словом.
У Казкоммербанка… вобще гениальное… когда регаешься в их хоумабанке homebank.kz

есть два поля…
CVV ( 3 цифры с обратной стороны карты… публичные они вобщем… любой увидит и запомнит ) так вот это поле помечено как PASSWORD и закрыто звёздочками ))))
и Секретное Слово… которое знаешь только ты… так вот… оно обычный плэйн текст… любой смотри и запоминай когда пишешь… вопрос… чем это секретнее CVV чем СЕКРЕТНОЕ слово? )))
Ага и еще: Администрация рекомендует именно Вам пароль ½ðض۞☻ᄡa켗 как очень безопасный (пожалуста обратите внимание на регистр букв).
это нормально, вы еще не видели «настоящих казахских саетов».

казнет уныл чуть менее, чем полностью, увы.

PS и все-таки я патриот, потому что пишу такие сайты для казнета, на которые не стыдно заходить. ^_^
а за что минусы?

кто-то сомневается, что подавляющее большинство казнетовских сайтов сделаны из рук вон плохо?
Большинство, да… Но и в Рунете так же…
Да, разумеется, можно. :) (не сочтите за пиар)

www.atso.kz/ — попробуйте найти на этом сайте информацию, интересующую абитуриента (у меня это так и не получилось)
www.ideasgroup.kz/ — взгляните на верстку
almaty.kz/page.php — еще один ужасно неудобный сайт
www.semsk.kz/
www.riokz.kz/

В общем, я тут не заявляю, что сцупер-мастер, но, тем не менее, я не делаю такие же (элементарные) ошибки, потому что вовремя изучаю доступные источники информации.
Я имел ввиду другие сайты, которые Вы делали. А то что в казнете полно говносайтов (а по другому никак) — с этим согласен на 100%.
Я имел ввиду примеры сайтов, на котоыре не стыдно заходить… Ну да ладно…
Вот моя первая работа в вебе: sound-city.kz/ (еще доделывается, извиняйте: это в обход основной работы, так, занимаюсь на выходных).

Пока единственная. Вторая на подходе. :)

Конструктивные замечания привествуются.
Сейчас по роду деятельности пришлось обратить внимание на казахстанский рынок веб-разработки.
Удручающе печально, и ваш пример далеко не самый грустный.
Остается надеяться, что ретрив пароля идет не в открытом виде :)
Палитесь, товарищ! :-)
Адресочек, кстати, в тегах был
А это может быть связано с отсутствием нормальной клавиатуры на банкоматах и прочих банковских терминалах?
Не, к сервису есть доступ только через простые компьютеры.
а еще возможность входа и какого-либо управления аккаунтом через звонок с телефона.
Для авторизации в банкомате обычно используют карточку и 4-х значный пин-код к ней.
UFO just landed and posted this here
Это вообще верх маразма.

Как я уже говорил ID пользователя тоже восьмициферное и генерируется сервером. То есть если я потеряю пароль, а вместе с ним и ID, потому-что они 100% будут записаны в одном месте, то ВСЕ, можно прощаться с аккаунтом.

Еще убивает «Необязательно к заполнению» — это вообще как понять?.. Первый раз такое вижу. Зачем тогда это поле?
Восстановление пароля по мылу еще никто не отменял.
А капчу пользователь не должен перерисовывать?
А почему тогда не GUIDом? И пароль и логин. Он как номер получше будет.
Интересно, это требования придумал заказчик, или это вытекло из кривой базы?
Из кривых рук программиста такое вылезти не могло, ибо писать такое внимание ему было бы просто лень, пришлось бы сделать более нормальную структуру.
UFO just landed and posted this here
UFO just landed and posted this here
весь диапазон от 10 000 000 до 99 999 999 — 89 999 999)
UFO just landed and posted this here
UFO just landed and posted this here
Ура, Хабр жив… Так о чем это я…
Так вот, мне кажется, что просто запиндюрили переменную типа, что-то вроде Int и т.д.
Отсюда ограничение: незя начинать с 0 и незя использовать буковки. Как вам такой вариант?
Кстати, так и наш, так называемый, КазНет пропиарится(жаль не в лучшую сторону).
Я бы еще к их условиям добавил: все цифры в пароле должны быть разными:)
у МБРР, такой-же логин и пароль. И они сами их выдают.
UFO just landed and posted this here
Ну и за что минусы? =) По вашему, совпадение пароля с логином это такая редкость? :)
Они какбе пытаются нам сказать: «Граждане, храните деньги в Сберегательной кассе...»
Где-то видел гениальное изобретение «чтобы пароль получился сложный, мы выдаем его вам сами, он образовывается из первых 8 символов результата работы функции md5 от вашего логина!». И с такой гордостью и уверенностью это все было, аж страшно ))
да уж…
Приватбанк вон, временные пороли SMS-ками рассылает…
правда они номер телефона в качестве логина используют, что меня несколько расстраивает… (лично я бы предпочел нормальную пару логин+пароль после которой мен бы отправлялся на заранее известный номер SMS с временным пассом :''))
А как вам такое?

image

Сайт казахстанского БТА банка. Был топик на хабре.
Sign up to leave a comment.

Articles