Как стать автором
Обновить
0
0

Пользователь

Отправить сообщение

А что с приватностью в QR-платежах через СБП? Каждый магазин будет знать мой номер телефона (раз в СБП он главный ID плательщика, куда нужно возврат делать)? Это же не просто "номер виртуальной карты" - номер телефона по-разному можно использовать..

Вот, например, реальный продукт — online.sberbank.ru/CSAFront/index.do
Нужна для него лицензия ФСБ?)
Когда за программистов возьмутся государственные регуляторы и скажут, как надо код писать — тогда и они замолчат
Вроде бы первый стандарт, который говорит об этом — NIST SP 800-63B D IGITAL I DENTITY G UIDELINES: A UTHENTICATION & L IFECYCLE M ANAGEMENT (https://doi.org/10.6028/NIST.SP.800-63b). Возможно, сойдет как аргумент для руководителя:

«Verifiers SHOULD NOT require memorized secrets to be changed arbitrarily (e.g., periodically).
However, verifiers SHALL force a change if there is evidence of compromise of the
authenticator.»
Достигается это за счет отказа от парадигмы черных списков и переход к правилу “разрешено только то, что известно”.

Вот с этого и нужно начинать — надежнее и дешевле вышеописанных свистоплясок.
Рецепт по-дешевле для большинства контор: латаем дыры в ОС, включаем SRP/noexec, настраиваем права как положено, параноим в отношении источника софта, антивирусы используем исключительно для защиты от регуляторов.
советую почитать про zero-trust. защищать надо данные, а не «внутри / не внутри»
опять пароли на стене
точно. а конкретно вы от какой болезни мажетесь? я вот втираю всегда от всего звездочку!

Информация

В рейтинге
Не участвует
Зарегистрирован
Активность