Comments 108
Один из знакомых уже судится, другие подумывают.
Зато, да, «запускаем новый продукт».
Если кошелёк удаляется, то и история стирается. Почему? Ответ прост. Если кошелёк неактивный, есть вероятность, что и сим-картой человек давно не пользуется. Сейчас многие операторы часто дают номеру вторую жизнь, и вы только представьте, купил человек себе симку, решил зарегистрировать себе кошелёк, а он уже когда-то существовал на данном номере. Так открыв историю он узнает о все операциях совершённых другим владельцем. Разве это правильно?
Если кошелёк удаляется, то и история стирается. Почему? Ответ прост.
Только, по-моему, законодательство, регулирующее банковскую деятельность в любой стране с вами будет не согласно. В России, в частности, насколько я помню, срок хранения истории — 3 года с момента закрытия счета. В Европе — среднестатистично — 2 года. И после этого срока история ни в коем случае, конечно, не удаляется, а уходит в архив, откуда ее можно запрашивать по судебному/нотариальному запросу, скажем.
Я уже молчу, что вы очень плавно так перешли от «кошелек неактивен» к «кошелек удаляется».
Чтобы ни у кого из читающих эти строки не сложилось неправильного впечатления — разумеется, по уже упомянутому обращению QW5997663 никакого ответа ни лично, ни публично, Qiwi так и не прислали.
Вопросы «что произошло с деньгами» и «где история транзакций» остаются. «Всё сохраняем, но не отображаем» — это не ответ, а очередная отписка. То, что вы авторизуете пользователей по номеру телефона — это ваше право, странное архитектурное решение, но это ваш выбор. А теперь еще ваша, а не моя проблема.
Не то, чтобы мне были принципиальны единицы тысяч рублей, но пользоваться Qiwi после такого я сам вряд ли буду, да и приложу какое-то количество усилий, чтобы другие не пользовались.
«Деньги с неиспользуемого счета якобы должны списываться по 10 рублей в сутки, но через год неактивности заходишь — списали явно больше»
Я один вижу взаимоисключающие параграфы? Если деньги списываются — эта операция является активностью, и должна соответственно учитываться.
Если симку сменили — старый кошелёк, в том числе с деньгами, новому владельцу показывать не надо. Тут тоже никаких взаимоисключающих параграфов, всё логично.
Я даже думаю, что на старом кошельке деньги есть, она просто и элегантно убрали его в архив, и продолжают списывать по 10 р в день.
Сейчас многие операторы часто дают номеру вторую жизнь, и вы только представьте, купил человек себе симку, решил зарегистрировать себе кошелёк, а он уже когда-то существовал на данном номере.
Вообще-то это довольно давно происходит. Но банки как-то узнают что сим-карта была перевыпущена. Что мешает вам об этом точно так же узнавать?
Кроме того, у вас есть процедура идентификации.
Ага. Не пользовался некоторое время аккаунтом — всё просто исчезло, и надо заново регистрироваться. И это при том, что там оставалась какая-то сумма (правда не помню точно, какая).
Могли бы вы подсказать, как производилось уведомление держателей карт об изменении тарифа?
Тарифы как таковые и не изменились, был установлен лишь минимум, все изменения были сразу же отражены на сайте.
Вот ведь какая история, с вашей карты у меня оплачивалась и периодическая подписка. Я привык к комиссии 5%, к плохому курсу конвертации — без проблем, за услуги надо платить. Но обнаружив спустя несколько месяцев комиссию в 20-100%, желание оплачивать покупки в интернете этой картой как-то сразу пропало. Странный продукт.
Ну, типа вовремя не обновил приложение — сам виноват. Такое вот оповещение о смене тарифа.
Класс, оплатил 1р и 30р комиссии.
Но проблема в том, что этот резко отрицательный пользовательский опыт, связанный с вашим сервисом, я испытал уже давно, и клиента вы потеряли в тот же момент, заработав эти самые 30р.
На счёт пароля на сайте. Вот этого я вообще не могу понять. Сам то пароль я без проблем меняю, тут-же идёт речь о 4-х значном коде (как его правильно назвать PIN, нет?). А длинный пароль от аккаунта мобильное приложение не запрашивает у меня, а сразу просит 4-х значный ввести или воспользоваться Touch ID (??). Тот PIN код который приходит в SMS по соответствующему запросу не подходит (это наверное для терминала код, да?). Как сменить этот пароль я на сайте не нашёл, только через SMS, но он, как я уже написал, не подходит…
Когда разбирался в чем дело нашел закономерность. Если меняешь пароль на тот который уже использовал в кии приложение не дас т войти.
Как вам статья, подчеркнули что-нибудь новое и интересное?
P.S. И я очень не хочу верить, что это какая-то защита от ботов или мошенников.
Хоть когда нибудь терминалы на карте будут соответствовать действительности (СПб)?
Нахожу на на карте ваш терминал без комиссии, прихожу — а там Compay с 10% комиссии. При пополнении на несколько тыр — очень дорого!
Кое как нашел ваш терминал недалеко от офиса, хотя на карте показано их штук 20.
Если же клиент покупает в интернет-магазине iPhone 3G за 22 999 ₽, он не может оплатить 20 000 или 25 000 ₽, ему надо перечислить магазину именно 22 999 ₽, поэтому потребовалось разработать новый протокол.
Из каких соображений понадобилось в оригинальном протоколе реализовывать подобное искусственное ограничение: что мешало просто передавать сумму числом? Это как если бы по TCP/IP можно было передавать только пакеты длиной 50, 100, 500 и 1000 байт.
А еще шестизначные OTP давно пора заменить на четырехзначные, этого вполне достаточно для безопасности.
Интересная статья, кстати, про терминалы QIWI, если кто-то пропустил:https://habrahabr.ru/post/252585/
Скриншот с нашего сайта — огонь.Он делался с тестового терминала и, как следствие, с тестового агентского договора с минимальным балансом в 426р. В данном случае, чтобы перевод не завис из-за отсуствия денег у агента, терминал показывает максимальный лимит агента. :) Поправим, спасибо!
2. Это такая «фича» — после не понимания почему не могу войти --> запросить восстановления пароля и получить смс c словами «code for registration»?
Ну как обычно — только из комментариев к этому посту узнать об списании и удалении аккаунта при неактивности. Но теперь когда я заново зарегистрировал свой аккаунт, как мне теперь узнать историю операций удаленного аккаунта? Для формальности этого вопроса оставлена заявка QW6222212.
Это капец, особенно когда там находятся деньги.
2. Данная ошибка до сих пор сохраняется, или удалось зайти?
По истории. После обработки вашего обращения, у вас запросят документы, чтобы подтвердить, что неактивный кошелёк принадлежал вам. Как только вы их предоставите и они пройдут проверку — вы сможете узнать историю.
1. Если ввели такие «новые правила», то почему не шлете email — ваш аккаунт будет удален. Предсказуемо, что в тихаря («по новым правилам») списываете деньги, но без уведомления удалять аккаунт, в котором есть история и шаблоны — это сильный негатив к компании и безвозвратная потеря клиента.
2. На запрос пароля приходит смс с кодом регистрации и появляется кнопка «Регистрация». Не зная про новые правила не каждый бывший клиент поймет, что его аккаунт удалили и поэтому он не может войти. При этом ему неявно уже предлагают зарегестрировтаь новый аккаунт по старому номеру телефона.
3. Как в новом пересозданом аккаунте в настройках остался email от удаленого за неактивность аккаунта?
Почему нельзя KZT -> USD (QVP), а только KZT -> RUB -> USD?
Ну и что за дикий курс RUB -> USD?
В итоге выходит оверхэд в 100-150%%.
Я таким пользоваться не буду ни за что. Вот племянник-школьник попросил посмотреть почему за игрушки так много уходит.
В итоге открыл ему виртуальную карту у обычного банка, отдал реквизиты и пополняю ему когда просит.
Псс… посоны, у нас тут есть кусок из оф. документации QIWI. Зацените ))
//Функция возвращает упорядоченную строку значений параметров POST-запроса
function getReqParams(){
$reqparams = "";
ksort($_POST);
foreach ($_POST as $param => $valuep) {
$reqparams = "$reqparams|$valuep";
}
return substr($reqparams,1);
}
//Извлечение цифровой подписи из заголовков запроса
function getSign(){
$HEADERS = getallheaders();
foreach ($HEADERS as $header => $value) {
if ($header == 'X-Api-Signature') {
$SIGN_REQ = $value;
}
}
return $SIGN_REQ;
}
...8 лет назад компания QIWI сделала коммерчески правильный выбор при запуске продукта...
Самым коммерчески правильным выбором компании было решение закрывать «неактивные» кошельки, присваивая остающиеся на них деньги. Единовременно или постепенно — сути не меняет…
«8 лет назад» мог бы понять такой, практически собственноручный, перевод клиентов из разряда лояльных в «хейтеры» — тогда практически не было конкурентов по быстрой оплате. Я даже простил, когда эта эффективная компания оставила себе на чай рублей 10, обнулив кошелёк… Но сейчас, когда выбор есть… и когда приватизировали уже несколько тысяч…
В общем… Давай, до свидания, киви… Надо быть полным идиотом, что бы и в третий раз давать этой конторе деньги.
А по статье — как программиста — просто поражает лёгкое отношение к безопасности клиента.
Контора претендует на предоставление банковских услуг. При этом рассказ об ошибках в сфере безопасности — на уровне детского сада.
Мошенники быстро научились обманывать пользователейКакая новость! Вообще-то обычно приличные финансовые организации стараются предотвратить максимум угроз ещё на этапах анализа и проектирования, а не после того, как появятся обманутые пользователи.
В остальном повествовании так же сквозит подход «сначала подумаем как порубить бабла — потом может проверим как себя чувствуют хомячки».
Разработчиков жаль. При такой политике бизнеса — не по наслышке знаю как тяжело из некоей субстанции пытаться лепить конфеты.
В связи с этим вопрос. Как у вас выглядит процесс осознания очередных бизнес-задач, их формализация и организация разработки?
А по статье — как программиста — просто поражает лёгкое отношение к безопасности клиента.
Контора претендует на предоставление банковских услуг. При этом рассказ об ошибках в сфере безопасности — на уровне детского сада.
Кстати, служба безопасности в Qiwi одна из лучших в стране. Из недавнего и интересного:
Команда специалистов по информационной безопасности Группы QIWI стала единственной непобедимой в CTF-марафоне в рамках международного форума по практической безопасности Positive hack days VI, который ежегодно организует один из лидеров в сфере услуг ИБ – компания Positive Technologies.
Случай с перехватом смс был забавен, т.к. после включения ОТР для крупных партнеров, появились заявки на включение ОТР от мошенников, которые просили подключить услугу для магазина, с целью похитить деньги пользователей.
Разработчиков жаль. При такой политике бизнеса — не по наслышке знаю как тяжело из некоей субстанции пытаться лепить конфеты.
В связи с этим вопрос. Как у вас выглядит процесс осознания очередных бизнес-задач, их формализация и организация разработки?
Вы удивитесь, но для разработки качественного продукта не хватит только разработчиков. Сейчас решение о развитии, приоритетах и новой функциональности принимает вся команда, в которую входят разработчики, QA, UX, аналитики, продуктовики. Команда работает по agile.
Раньше была проблема оплатить что-то картой без комиссии — этим киви и кормился. Теперь у меня этой проблемы нет.
Скорость, удобство, безопасность (для основных счетов) — для меня это были единственные причины периодически пользоваться киви. Теперь этих причин нет, поэтому киви для меня — в пролёте.
В любом банке можно хранить деньги на счетах любое количество лет, куча бесплатных банковских карт вокруг, и даже если спустя 5 лет у карты протух срок годности, деньги никогда не исчезнут и останутся на счету. И историю можно посмотреть за неограниченное количетсво лет.
Зачем нужен этот ущербный продукт с бизнес моделью зарабатывания на финансово неграмотных и ленивых людях? Да, я согласен, большинство карточных продуктов тоже зарабатывают на таких людях (grace периоды, минимальные суммы остатков), но если грамотно ими пользоваться то всё в порядке.
А вы всё ещё работаете на не до конца оплаченном оракле и тестируете изменения на проде?
Извините, мы запускаем новый продукт