Pull to refresh
103
0

Тестировщик платежных сервисов

Send message
Знаю про интернет-магазины, где нужны номер карты и срок (не месяц) действия.
Но согласитесь, что проверка баланса по связке «номер карты и дата рождения» будет для злоумышленника, который занимается вишингом, проще, чем создание интернет-магазина.
Я ждал подобного комментария)
Если телефон утерян, нет доступа к мобильному или интернет-банкингу, а баланс нужно срочно узнать вот прямо сейчас, ничего не мешает позвонить всё в тот же колл-центр и узнать баланс у живого оператора, пройдя авторизацию.
Но да, проверку нужно усложнять.
Ваш пример сложнее: нужно зарегистрировать терминал и иметь больше данных карты.
P.S.: в посте kromm описывалось похожее.
Таблица 4 отсюда, количество активных карт. А так да, всего под 30 млн. карт.
О, как раз об этой ситуации будет моя следующая статья, она уже готова и лежит в черновиках)
Была статья с похожей ситуацией на Хабре: Подделываем письма от крупнейших российских банков. Правда, там не про Mail.ru, а про банки.
Это понятно. Но вопрос же был не про пятницу.

спойлер
«Зафиксированное предложение передается в профильное подразделение для рассмотрения и включения в план дальнейших действий. Реализация зафиксированного предложения зависит от разных факторов: ресурсов, сложности реализации, проектов, которые находятся уже в реализации. По предложениям, которые поступают на банк, обратная связь не предоставляется»

«Отдел разработки не считает, что предоставленная Вами информация повлияет на уязвимость интернет-сервиса, но приняли ее во внимание».
Привет. Верно, но конец июля прошёл, начало августа наступило…
Не хотелось тебя втягивать и беспокоить, плюс показалось, что ты морозишься — я тебе несколько раз задавал вопросы, на которые ты не отвечал (не только по этому поводу), поэтому я продолжил писать на ту почту, которую использовал изначально.
image
Пост написать не хотите? Или упомянуть тут? Они есть на Хабре, последнее время часто пишут.
В статье указано: 07 июля… Во время проверки обнаруживается, что теперь ошибка не зависит от платформы и воспроизводится также и в web-версии: теперь для получения ФИО владельца по номеру телефона одновременно использовать приложение и сайт не нужно — узнать ФИО клиента без перевода средств можно просто в интернет-банкинге.
Верно, ФИО для того, чтобы не ошибиться в переводе. Но реализации «ПЕТР** П.П.» должно быть достаточно для проверки.
В нескольких других украинских банках (про РФ не знаю) такой ошибки нет: в одном банке исправили после моего обращения в течении дня, в другом — в течении нескольких месяцев, после чего выплатили вознаграждение, в третьем — ФИО не показываются.
Изначально я предлагал не передавать поля с ФИО при операции, совершаемой в мобильном приложении (или маскировать, как это сделано на шаг ранее). После того, как было выяснено, что теперь ФИО видны и при незавершённой операции, проводимой в обычном ИБ, — нужно скрывать их и здесь.
Там тоже идёт речь об украинском Альфа-Банке) А вот ещё одна статья про них же, от того же автора: Как я племянника с Днем рождения поздравлял
Я тут, кстати, свою статью написал https://habrahabr.ru/post/334782/ на основе Вашей, уж не обессудьте)
Да, телефон и адрес без ФИО вместе не так опасны, но тут раскрывались и другие данные, что вместе могло доставить неприятности их владельцу.
Моя следующая статья должна быть как раз о том, как банки не отвечают даже не неделями, а месяцами)
Да, а вот с вознаграждение было дольше, хотя сразу сказали, сколько и попросили реквизиты.

Information

Rating
Does not participate
Registered
Activity