Комментарии 89
X: «скрипты иностранные, может быть угроза сохранности информации»
Y: Сохранность информации защищена законодательством РФ.
Для сайта bash.im сгодится.
В прошлый раз вашу новость о Сбербанке, СМИ подхватили как: «В Сбербанке найдена ахиллесова пята», интересно что будет в этот раз.

Это ж коллеги-программисты бота написали, что б поддержку разгрузить. Угроза -> защищена, иностранные -> законодательство РФ.
Хороший чат-бот вышел.
Будет из разряда статей на каком-нибудь Apple Insider, где заголовок «5-летняя девочка взломала iPhone», а внутри "девочка прислонила палец спящей матери и взломала телефон".
Как бы это не было грустно, множество изданий так работает.
Это не оправдывает, конечно, опсосов и банков, которые лепят чужую аналитику. Но и в то же время проблема не настолько серьезная. Ну и для себя никто не мешает поставить расширение к браузеру, которое будет блокировать загрузку внешних скриптов.
А пользователи AirPay и аналогичных сервисов, ежедневно совершают через смартфон все свои покупки.
Готовы-ли они поручиться за каждого сотрудника этих компаний? — нет.
Думают-ли они об этом? Нет, не думают.
Почему не думают? Дело в том, что при использовании пластиковых карт, есть специальный пп., называемый Чарджбек, где описаны действия для возврата средств, списанных по карте нелегальным путём.
Внимание! Переданные данные в сеть могут стать достоянием общественности.
создаётся иллюзия, что доступ к средствам и персональной информации имеют только пользователь и конкретный сетевой сервис
Увы, это не более чем иллюзия называемая «театром безопасности»:
Хотя, в данном случае, я не понимаю, почему у Вас сложилась такая иллюзия?
Ибо SSL только подтверждает что нет фишинга. И не более.
Вероятность, что Вам подсунут фишинговый скрипт с яндекса или гугля по referer'у, ещё более маловероятна. Ибо это должен быть сговор нескольких программистов, тестировщиков и админов. Скорее они утекут через сотрудников банка, многие из которых могут персонально посмотреть историю Ваших операций, покупок и ПД.
Что касается заражения роутеров, то администратору домена, например, вообще ничего заражать не надо. Как и владельцу интернет-кафе.
Подменить-то можно и по-умному, дописав в конце или в начале файла нужный код. Так и работоспособность не нарушится, и данные будут вам поступать в лог. Тут очень сложно защититься, если не невозможно совсем.
А доступ у этих конкретных людей к конкретным серверам с сертификатами есть. Или бэйджик с логотипом Гугла, Яндекса или ВКонтакте, как и полицейские погоны, делает носителя святее Папы Римского и чище ангела? А если жадности не поддаваться и вовремя лавочку прикрыть, подчистив следы и свалив в Мексику, можно вполне неплохо прожить остаток жизни на собственном жарком пляже, попивая текилу в обществе не менее жарких красоток или красавцев.
В прошлый раз вашу новость о Сбербанке, СМИ подхватили как: «В Сбербанке найдена ахиллесова пята», интересно что будет в этот раз.
Честно говоря, даже мельком поглядывая на статьи о дырах в сервисах, вспоминается совсем другое выражение, «Куда не целуй везде
*malware.*.ru
*mail.ru
*ads*
и форма для внесения предложений. Но бывают всякие, их уже 100500+
Нуачо, информация же защищена законодательством рф, почему бы и нет.
Каждый раз видя форму ввода данных платёжной карты с CVV задумываюсь, стоит ли доверять эту информацию данному сервису. И обычно принимаю решение, что не стоит. Чего и всем советую.
Внимание! Переданные данные в сеть могут стать достоянием общественности.
И есть масса народу, кто пойдет платить на сайт того, кому собирается платить, благо, такую возможность предоставляют
Увы, тут как говорится: Незнание закона (правил) — не освобождает от ответсвенности.
Такие пользователи могут ещё и зверинец всяких троянов на своих машинах развести.
В большинстве своём, в интернет сообществе, действует принцип доверительных отношений. Как самый явный пример, использование openSource решений не только ради персональных нужд, но ещё и в корпоративной среде, так что не удивлюсь, если внутри билайна, мтса, сбербанка и пр., стоят еластики, постгрессы и куча модулей с нугета и пр.
Вдобавок ещё и по SOA раскинуто по облакам.
То, что данные утекут через аналитику гугля (top100, liveInternet...), через AWS или через Российское облако, Вам, как клиенту — без разницы. Единственный плюс, в случае с гуглем, Вы можете обезопасить себя, а в случае с облаками и вутренними сервисами, увы, только доверительные отношения.
В то же время сбербанк и так знает мою платёжную информацию, и стесняться её предоставлять сбербанку в его кабинете мне уже не нужно. А что касается google и метрики, так они максимум чего добьются — узнают мою персональную информацию, что конечно печально, но ничем мне не грозит, даже если допустить, что метрики их действительно целенаправленно парсят. Иными словами я считаю это простым разгильдяйством, не более.
Вот чего действительно печально, так это существование чёрных seo-методов по типу скрытых кнопок и подсосов данных с авторизации из соцсетей. Эти методы считаются законными, хотя пользователь не давал согласия на их использование, хотя их считают по-умолчанию «холодными лидами».
Скажем, зашёл я на сайт, ничего не купил, а на следующий день мне в соцсети неизвестный написал личным сообщением предложение скидки. Но… как он узнал? Или ещё хуже — позвонил. Вот это наглость.
Вообще можно завести дополнительную карту, привязанную к тому же р/с и использовать её только для интернет платежей. Перед проведением платежа, устанавливать лимит на карту равный сумме платежа.
Мой банк, например, такое позволяет, но не очень удобно, т.к. лимит выставляется на календарный месяц и приходится вручную его рассчитывать перед платежом, а в конце месяца не забывать установить на 0.
Извините, повторюсь, есть некоторая компания (перечисленные выше, как и многие другие, не суть название). Они пишут сайт, в который закладывают секретности и какой-то функционал, где (я верю в это) личные данные никто править не должен и они наружу никуда не утекают.
Ну допустим сайт пишут веб-студии, выигравшие тендер. И обычно получается

Родительскому окну приватную информацию не сообщает, данные карты передает напрямую на сервер комбинируя с данными основного приложения.
Такой выделенный сайт еще и проще сертифицировать по PCI DSS.
Другое дело, что многие компании с этим и заморачиваться не хотят.
А аудиторы вообще странные товарищи. Когда я занимался этой историей, ещё мало кто знал про PA-DSS. Нам крайне не рекомендовали встраивать браузер в приложение и показывать страницу эквайринга для ввода данных карт. После ряда аргументов, что это тот же браузер и разницы ни какой нет, всё-таки разрешили (хотя, по моему мнению, при такой схеме мы, при желании, смогли бы перехватывать данные карт).
И да, после того письма в МТС мы уточнили у них и, убедившись, что аналитика им больше не нужна, сразу удалили ее, чтобы всем спалось хорошо ;)
Т.к. разбрасывать инфраструктуру особо не хотелось, то у Белорусского хостера, был поднят сервак на *nix'ах и через него гнался весь траффик в разные страны, исходя из запрашиваемых релятивных ссылок.
Так что, лично моё мнение, лучше когда сервис явно указывает, что он использует скрипты гугля или мейлрушечки, нежели он начнёт гнать траффик через собственный сервак в гуголь или яндекс. Так хоть есть возможность заблокировать лишнее через адблоки и пр…
Если автор так сильно переживает за анонимность и, возможно, приватность частной переписки (Конституция РФ статья 23), то попробуйте по случаю испытать на опсосе ФЗ «О связи» статью 44.1 п.1. Они всю Вашу переписку поднимут, да ещё и отправителя найдут.
А вообще, если на лету подменяют скрипт, то это уже грандиозный факап. Конкретно по этому поводу переживать, наверное, не стоит.
Более общая проблема — ответственность сайтов за сохранность личных данных. Действительно, когда подключаются скрипты с внешних ресурсов, сайт де-факто не может гарантировать полную сохранность
Вот это красное — это то, что не имеет отношения к работе сайта geektimes.ru и показу контента. У меня оно заблокировано, у большинства читателей — нет.

https://www.youtube.com/youtubei/v1/log_event?alt=json&key=AI...
https://www.youtube.com/youtubei/v1/log_interaction?alt=json&key=AI...
Я знаю зачем я разрешал youtube
Мне показалось странным, запрещать гуглеаналитику и разрешать логгер ётуба.
Наверняка ётуб сливает данные в централизованную аналитику, т.е. в гугол.
А ютуб часто хорошее делает — там видео
Не уловил причинно-следственной связи.
На билайне — пополнение счёта и сбор телеметрии — плохо, ибо явно сливают обезличенные данные
На ётубе — видео и сбор телеметрии — хорошо. Потому-что видео.
Т.е. если билайн спроксирует телеметрию гугля через себя, Вы будете довольны?
почему мой компьютер должен от имени моего IP делать запросы за скриптами, которые не делают мне ничего хорошего
Хорошее или не хорошее, решают программисты и/или аналитики.
Я, как веб-программист тоже собираю телеметрию для повышения качества выдачи и использую для этого открытые стандарту ecma и w3.org.
Вас не устраивает что стандарт позволяет инженерам пользоваться сторонними решениями?
Вперёд, стандарты и черновики будущих стандартов развития веба открыты и Вы можете внести свою лепту в их развитие.
И, да, я сам пользуюсь фильтрами запрашиваемых ресурсов. И проще когда телеметрия на большинстве сайтов собирается на один домен (чтобы его можно было отфильтровать), нежели для каждого домена писать отдельные фильтры.
Насчёт «решают программисты». Я программист, я пользователь, и я решаю что делает мой компьютер. Следовать или нет стандартам решается моей свободной волей и моими контрактными обязательствами (которые так же производная от моей свободной воли).
зашел в лк налогоплатильщика на сайте ФНС там гугланал сидит
В Firefox есть дополнение Ghostery — блокирует жучки (соцсети, аналитика и т.п.).
А вот, например, гос сайты. Например, сайт общественных инициатив — www.roi.ru/38010 — инклудит какие-то левые js с ресурса uptolike.com. Владелец последнего по всем признакам вообще ОФФШОР: uptolike.com/privacy.html «Адрес Оператора: Cyprus, Thekla Lysioti, 35, EAGLE STAR HOUSE, 6th floor, 3030, Limassol, Cyprus» с единственным контактом в виде этого (возможно, фиктивного) адреса и email.
Круто да? При том, что аутентификация на этих порталах единая, через esia.gosuslugi.ru.
И это далекооо не все косячины, мы совсем по верхам покопали и ужаснулись — левые скрипты далеко не самое страшное.
(заранее: обо всех косяках им сообщалось, но в фиксы слабо верится)
А какое дело ЕСИА до кнопок социальных сетей? Или кнопки уже и на странице входа ЕСИА появились?
На разных сайтах сессии пользователя разные. Если вы вошли через ЕСИА на один сайт — это совершенно не означает что вы теперь вошли сразу на все сайты.
Только что проверил: вошел в свою учетку на сайте госуслуг gosuslugi.ru. После этого открыл новое окно, зашел на roi.ru и без проблем начал создавать новую инициативу.
Так что, «не канает твоя мантра, Гиреев», как говорится. =)
А вы подсчитайте сколько при этом редиректов произошло
Я несколько потерял нить спора, давайте определимся: вы считаете, что грузить javascript'ы мутных оффшорных сервисов на страницы сайтов госуслуг — это нормально, всё оk чтоли?
интересно сколько на эту программу денег то выделили? если гуглу достаточно в своей аналитике небольшую «внутреннюю аналитику» добавить и все данные пользователя как на ладони, и закрывай не закрывай уязвимости на бекенде, все что надо убежит с фронтенда))
у ВТБ24 на аналогичной страничке стороннего ничего не вызывается (вроде).
...*.* Подписывая настоящий договор, Клиент соглашается на предоставление:
— Банком сведений, относящих ся к персональной информации Клиента, указанных в пункте *.* настоящего Договора, а также информации об операциях, совершаемых при использовании Карточки, Оператору программы лояльности и иным третьим лицам в целях реализации условий по карточному продукту согласно настоящего Договора;...
Внешние скрипты с доступом к вашим кредиткам и личному кабинету