Банки не хотят внедрять многофакторную авторизацию и покончить с мошенничеством

Аватар пользователя atorn

Проблема

Количество случаев мошенничества просто зашкаливает. Статьи о фактах мошенничества появляются чуть ли не каждый день. Происходит это при полном попустительстве государства и полиции, которая занята оппозицией. А вполне вероятно, что мафии это выгодно, погружать народ в кредиты.

Банки сообразили, что в большинстве случаев это проблема клиента, а им прибыль с процентов по украденным кредитам, поэтому у них и нет заинтересованности реально прекратить этот беспредел, под видом защиты они хотят только глубже залезть к клиентам в штаны. Банки позволяют легко деньги украсть, но не позволяют закрыть счёт даже когда уже в суде много раз воля клиента закрыть счёт была озвучена.

Двухфакторная защита банков на самом деле однофакторная раз мошенникам удаётся менять телефонные номера клиентов и угонять доступ в приложения и ЛК банков.

Попытаемся разобраться так ли бессильно государство, полиция, банки, люди перед жуликами. В Европейском Союзе такого почти нет, во всяком случае в таких масштабах как в России, там значит вопрос решён. Приведём схемы взломов аккаунтов пользователей и возможные варианты защиты.

Как мошенники крадут деньги

Очень много статей из серии N способов как мошенники крадут деньги с банковских карт описывают как разные варианты схемы звонков телефонных мошенников. На самом деле это ровно один вариант, который называется “социальная инженерия” или проще телефонный развод. 

Если позвонили из банка, ГосУслуг, службы безопасности, следственного комитета, прокуратуры, полиции, ФСБ, суда, то самое правильное сразу повесить трубку, а номер внести в чёрный список. В идеале вообще не брать трубку с незнакомых номеров. Всё что нужно органам, они сообщат повесткой, сами вас доставят на допрос, и там самое лучшее пользоваться 51 статьёй и никогда не разговаривайте с силовиками. Банк всё что нужно сообщит в письменной форме в своём приложении или личном кабинете банка. Важно помнить, что вы не можете доверять ни входящим звонкам, ни СМС. Номер отправителя легко подделать, см. как Навальный развёл своего отравителя

Не лишним будет повторить, что не надо:

  • открывать все письма с загрузкой всего контента, тем самым та сторона знает, что письмо открыли;

  • открывать прикреплённые файлы, если вы не ждали их получения;

  • переходить по ссылке в письме, смс, соцсетях, на разных левых сайтах, если вы не ожидали эту ссылку от банка, например, регистрируясь или восстанавливая пароль;

  • не устанавливайте лишнее ПО.

Есть более банальные способы потери денег — утеря контроля над:

  • телефонным номером;

  • адресом электронной почты;

  • аккаунтом ГосУслуг;

  • смартфоном, компьютером.

Теперь мы рассмотрим всё это с других точек зрения.

Ключи и алгоритмы защиты

Вход в информационную систему подобен входу в жилище или открытию автомобиля. Хорошо если у вас один ключ. Лучше когда два. Совсем хорошо, когда открыв дверь нужно ещё знать, где отключить сигнализацию, которую если не отключить, то приедет охрана. На автомобили ставили просто тумблер, который пока не переключишь электрическая цепь не включится. 

b963458bbda48378685e5f71dcb39058.png

Перечислим какие типы ключей есть в нашем распоряжении:

  1. Логин как правило это: email или телефон или номер карты.

  2. Пароль.

  3. Второй пароль  — кодовое слово.

  4. Таблица одноразовых паролей, данные о последней операции, персональные данные.

  5. Аккаунт электронной почты, ГосУслуг или ещё какой.

  6. SMS, телефонный звонок (см. Как мы боролись с фейковыми аккаунтами на сайте знакомств).

  7. Приложение на смартфоне, генератор одноразовых паролей, Яндекс-Google-аутентификация, сумма блокировки текущей операции.

  8. Аппаратные генератор одноразовых паролей, аппаратный токен.

  9. Статический IP-адрес, подсеть, геолокация.

  10. Общение в Telegram, WhatsApp.

  11. Тумблер разрешающий операции сверх заданного лимита. Это может быть последовательность определённых действий.

Типы ключей я расположил в направлении сложности их взлома. 

Пароль можно потерять, его может украсть вирус, его можно ввести на фишинговом сайте. Кодовое слово, паспортные данные клиенты часто называют при звонке в банк, а записи телефонных разговоров пишутся не только в банке, но и у операторов связи. Данные об операциях по счёту могут украсть через социальную инженерию, через ментов в даркнете, да и просто проследить, что вот клиент только что заправился. Прочие типы требуют уже завладения смартфоном физически или путём заражения вирусом. Аппаратным генератором кодов можно завладеть только физически. Вирусы ему не страшны. Статический IP можно получить взломав WiFi сеть клиента, но следов много, надо приблизиться к жилищу и засветиться на камерах. А если для входа в банк вы используете VPN, то даже взлом WiFi не поможет.

К алгоритмам защиты относится порядок аутентификации. Информационная система может предложить пользователю на выбор как подтвердить отправку платежа. И только пользователь знает, что по понедельникам он подтверждает кодом Яндекс-аутентификатора, во вторник Google, в среду аппаратным токеном и т.д. Для перевода крупной суммы может быть последовательность действий в виде перевод суммы на вновь открытый счёт или виртуальную карту или вклад, и только уже оттуда перевод дальше. Может быть назначено второе лицо, которое в ЛК своего банка должно ввести будет код для подтверждения платежа. Тем самым, даже если бандиты получат физический доступ ко всем девайсам и ключам клиента, самому клиенту, заставят его самого ввести все коды и даже голосом позвонить в банк и подтвердить, что он это он, то на уровне даже не оператора банка, а службы безопасности банка сработает сигнал, что по локации клиента надо полицию присылать.

Главная причина успеха мошенников — однофакторная аутентификация

 — Дайте мне в аренду метр государственной границы.

 — Почему метр? 

 — Чтобы чемодан проходил.

Множество ключей не имеют смысла, если есть один суперключ или завладев одним ключом можно перевыпустить или сменить другие ключи.

Банковские информационные системы должны использовать многофакторную аутентификацию по независимым ключам доступа. На деле же у них есть один суперключ — сим-карта телефона или персональные данные клиента. На Тинькофф Банк, Альфа-банк и другие банки стабильный поток жалоб, когда мошенники меняют номер телефона клиента, затем устанавливают приложение, получают все требуемые смс-коды, воруют те деньги, которые есть, дополнительно открывают кредиты и воруют ещё деньги, которых нет. 

Все данные, которые банки спрашивают по телефону не являются фактором аутентификации клиента. Мошенники могут позвонить и выяснить их от имени банка, может запись разговора утечь.

Истории как подделывали сим-карты в каких-нибудь Мухосрансках тоже были.

Что должно сделать государство

Перестать блокировать РосКомПозором оппозиционные сайты и заняться прямыми своими обязанностями операторами связи, которые без должной авторизации продают услуги телефонной связи мошенникам да ещё позволяют подменять телефонный номер.

Следить за call-центрами мошенников. Они же по ключевым словам выявляются. Распознавание голоса работает хорошо.

Суды должны наказывать банки за случаи, когда мошенники получили кредит по откровенно липовым документам, а сотрудники банка не проявили должной осмотрительности. Налоговая ведь доначисляет дикие налоги и штрафы за непроявление должной осмотрительности при выборе поставщиков услуг. 

В УК РФ есть статья 293 Халатность. Тут именно она и есть: “Халатность, то есть неисполнение или ненадлежащее исполнение должностным лицом своих обязанностей вследствие недобросовестного или небрежного отношения к службе либо обязанностей по должности, если это повлекло причинение крупного ущерба или существенное нарушение прав и законных интересов граждан”.

Что должны сделать банки

  1. Внедрить как можно больше вариантов аутентификации клиента и подтверждения платежа. Если клиент хочет иметь 10 независимых ключей, то пусть имеет. Если хоть один потеряет, то дальше ногами топает в банк. Позор банкам, которые позволяют поставить приложение и получить доступ к деньгам мошенникам, которые предварительно сменили телефон клиента в банке. 

  2. Сделать их реально независимыми. Или часть из них. Должно быть по желанию клиента хотя бы три независимых ключа. Потерял любой из трёх — топай в банк.

  3. Запретить удалённо менять номер телефона или авторизовывать перевыпущенную сим-карту. Можно не всем. Но хотя бы дать клиентам такую возможность повышенной безопасности.

  4. Внедрить системы уведомлений не только через СМС, а HTTP-уведомлений и  писем на email, которые уже хоть на ту же умную колонку можно завернуть. Если сим-карту или смартфон увели, то клиент уже не получит уведомление.

Пока же в каждой статье на VC.ru и на banki.ru пиарслужбы банков в лучших традициях учеников доктора Геббельса врут как они заботятся о безопасности.

Что стоит сделать клиентам банков

c4110af21e6fbe172e0f5740bbf2e91a.png

https://twitter.com/aloe_ve/status/1434160378473287682

  1. Послушать звонки мошенников в Youtube. Прослушав ещё несколько подобных разговоров сами будете чувствовать развод.

  2. Лучше вообще не разговаривать по входящим звонкам. Повесьте трубку будто связь разъединилась и сами перезвоните в банк по номеру на сайте. В идеале не использовать телефонную связь, а иметь своего менеджера в Telegram, WhatsApp или приложении банка и постоянно удалять переписку в мессенджерах, и в имени менеджера не писать, что это такой-то банк.

  3. Ещё лучше завести для каждого банка отдельный секретный телефонный номер, который нигде больше не используется. Некоторые операторы предлагают виртуальные (дополнительные) мобильные номера. Главное не потерять контроль над таким номером.

  4. Заводить для каждого банка отдельный email, который нигде не светится. Например, в Google это делается так mailbox+bankname@gmail.com. Но всё равно это по сути один email и защита так себе. Вы можете взять в аренду VDS, купить собственный домен и регистрировать на нём уже любые адреса и алиасы электронной почты. Алиас вида shortbankname4901@yourdomain.ru существеннее безопаснее. И если на такой адрес придёт персональное рекламное предложение, то вы будете знать с высокой долей вероятности, откуда утекли ваши персональные данные. Следовательно это повод поменять в банке email и телефон.

  5. Отправить ссылку на эту статью в поддержку своего банка и потребовать дополнительных типов защиты и запрета удалённого смены номера и авторизации новой сим-карты.

  6. Не ставить на смартфон и компьютер постороннее ПО, игры. Если же они вам жизненно необходимы, то не ставьте тогда туда банковские приложения. Купите VDS и заходите в ЛК банков из чистой операционной системы, где нет ничего постороннего. Вредоносное ПО может получить доступ к вашей VDS, но это уже несколько сложнее, особенно, если настроить firewall c двухфакторной авторизацией.

  7. Не открывать ссылки и файлы, которых не запрашивали. Просмотр заголовков письма часто говорит о том, что оно левое. Но ряд заголовков можно подделать.

  8. Не давать доступ к своим контактам никаким приложениям.

  9. Написать своим депутатам с требованием внести законодательную инициативу обязывающие банки по требованию клиента использовать аппаратный токен и запрет на дистанционное изменение телефона. Понятно, что это скорее всего мера бесполезная, но вдруг.

  10. Если вы арендуете или размещаете сервер для своей бухгалтерии и работы с банками — вот небольшой список базовых вещей, который помогут спать спокойнее:

    1. ОС и ПО нужно регулярно обновлять, зачастую, обновления закрывают уязвимости, про которые уже узнали мошенники.

    2. Обязательно настройте firewall и разрешите ограниченный круг IP-адресов.

    3. Установите антивирус, убедитесь что его вирусные базы обновляются.

    4. Установите утилиту fail2ban, чтобы исключить ситуацию с перебором паролей.

    5. Настройте или закажите мониторинг, это поможет своевременно отреагировать в случае возникновения проблем.

    6. Даже если у вас есть системный администратор — закажите минимальное администрирование на стороне хостера. Как говорится, одна голова хорошо, а две — лучше!

    7. Если на вашем сайте собираются персональные данные — закажите аудит, обратитесь в поддержку и убедитесь, что все соответствует 152-ФЗ, потому что потерять деньги можно и налетев на штраф от государства.

Заключение

В статье должна была быть таблица с данными о поддерживаемых механизмах защиты российскими банками, но PR-службы банков дважды выморозились. Сначала попросили направить им запросы на почту, а потом видя, что заполнять таблицу нечем просто прислали хамские отписки. Если вы знаете банк, который использует дополнительные степени защиты, то пишите в комментарии, желательно со ссылкой на страницу банка, где указана данная информация.

И ещё одна наша таблица про премиальные карты банков, которую мы делали пару лет назад. Условия у некоторых банков изменились уже в худшую сторону, а у некоторых не изменились, а постоянство и стабильность являются хорошим маркером.

ОПРОС. (Чтобы посмотреть результаты или участвовать - перейдите на сайт habr.com.)

Какие способы авторизации и защиты нужны вам для работы с банком?

  • Таблица одноразовых паролей (23, 10.9%)
  • Программный генератор одноразовых кодов (85, 40.28%)
  • Аппаратный генератор одноразовых кодов (73, 34.6%)
  • Статический IP-адрес для входа в банк (15, 7.11%)
  • Код в Telegram, WhatsApp (39,18.48%)
  • Запрет удалённо менять номер телефона или авторизовывать перевыпущенную сим-карту (167, 79.15%)
  • HTTP, email-уведомления (47, 22.27%)
Авторство: 
Копия чужих материалов
Комментарий автора: 

Мнение цитируемого автора - хомячков спасёт многофакторная аутентификация. Так-то оно, конечно, так, хотя не следует забывать и о законах и их исполнении (впрочем, это - смежная, но другая тема). Даже если посмотреть в узком техническом плане - вопрос поднят достаточно важный.

Центральный постулат "Главная причина успеха мошенников — однофакторная аутентификация" - конечно, флюсовое техническое заключение специалиста по компьютерам. Значительно важнее - покрывательство банками их "комплементарных" структур с хорошо известными схемами работы и колл-центрами.

Комментарии

Аватар пользователя hostas
hostas(14 лет 8 месяцев)

Какая то чушь. Государство и полиция занята оппозицией и поэтому мошенники бесчинствуют.

Ради этого месседжа статья и писалась?

Потянуло дерьмецом. 

Аватар пользователя PersonaNonGrata
PersonaNonGrata(12 лет 5 месяцев)

А чем ещё от  хабра попахивать может ?

Аватар пользователя И-23
И-23(10 лет 11 месяцев)

Кармадрочерством.

Аватар пользователя Vertel
Vertel(5 лет 2 месяца)

А к чему тогда фраза

Как Навальный развёл своего отравителя.

 

Навальный что, отправлен?

Или сидит в тюрьме за мошенничество по иску Ives Rocher?

Аватар пользователя Bazyaka
Bazyaka(10 лет 4 месяца)

хомячок вЕрует, что Навальнера отравили

Аватар пользователя И-23
И-23(10 лет 11 месяцев)

Почему?
Может он просто усвоил, что высказывать иные мнения низзя, карма страдает.

Аватар пользователя Bazyaka
Bazyaka(10 лет 4 месяца)

скорее камрады с хабра заставят страдать

Аватар пользователя Simurg
Simurg(9 лет 6 месяцев)

Потянуло? Да там с горкой навалено. :)

Правительство заставляет банки вас грабить, никогда не разговаривайте с полицией, не блокируйте сайты оппозиционеров, потому что иначе вас разведут менты и т.п. Ссылочки на видео  с воровской логикой "мусора-падлы".

Хотя, в общем-то общеизвестно, что большинство колл-центров мошенников - на Украине и финансирование оппозичии частью идёт через такие колл-центры.

Комментарий администрации:  
*** Уличен в клевете и ложном цитировании, отказ принести извинения - https://aftershock.news/?q=comment/11527284#comment-11527284 ***
Аватар пользователя Gilad Pellaeon
Gilad Pellaeon(11 лет 6 дней)

Стимулирование воспаленных хомячков. Потом какой-нибудь дебил начнет призывать в соцсетях к убийству силовиков и чинуш и как в Минске начнет палить из двустволки в приехавших оперов.

Аватар пользователя Gilad Pellaeon
Gilad Pellaeon(11 лет 6 дней)

Это же хабр.

Перестать блокировать РосКомПозором оппозиционные сайты и заняться прямыми своими обязанностями операторами связи...

Похоже на визг отчаяния. Зачем что-то разблокировать? Все можно делать одновременно.

Аватар пользователя И-23
И-23(10 лет 11 месяцев)

Согласен.
Необходимо и достаточно запретить операторам связи закладывать издержки на удовлетворение платёжеспособного спроса копирастов на *вечные* блокировки в тарифы с вводом практики *вечной* абонентской платы для заказчиков.

Аватар пользователя Vertel
Vertel(5 лет 2 месяца)

Пусть сначала в США разблокируют оппозиционные аккаунты, а мы посмотрим и подумаем.

 

 

Аватар пользователя И-23
И-23(10 лет 11 месяцев)

Кстати, да.
Было бы правильно потроллить хабраидиотов предложением добыть из политической практики кумиров пример для подражания.

Аватар пользователя Барсук
Барсук(5 лет 4 месяца)

Пусть сначала в США разблокируют оппозиционные аккаунты, а мы посмотрим и подумаем.

Да хотя бы Трампа, для прикола. smile3.gif

Аватар пользователя c00pdnnatop
c00pdnnatop(8 лет 4 месяца)

Я сходил до оригинальной статьи и очень сдерживался, когда читал и статью, и, особенно, комменты к ней. Сразу тоже вспомнил про соцсеть Parler, которую опустили в 2 счёта. Но тут этодругин, видимо, помог товарищам с хабра справиться с когнитивным диссонансом.

 

Аватар пользователя Botus
Botus(6 лет 8 месяцев)

А мошейничество цветёт и пахнет. Уже несколько раз "служа безопасности" названивала. И многим моим знакомым тоже. Значит могут получить что хотят иначе такой бизнес бы помер. И от того что автор нахамил в адрес властей суть проблемы не пропала.

Комментарий администрации:  
*** отключен (Осторожно! Кидается калом) ***
Аватар пользователя Охри
Охри(6 лет 4 месяца)

Только проблема не решается его методами, какая 2-факторная, когда пациенты неделями ходят в банк самолично и снимают деньги

Комментарий администрации:  
*** уличена в пресмыкательстве перед западом - https://aftershock.news/?q=comment/15023167#comment-15023167 ***
Аватар пользователя харек
харек(8 лет 7 месяцев)

все вот эти про колл-центры:

Следить за call-центрами мошенников. Они же по ключевым словам выявляются. Распознавание голоса работает хорошо.

90% мошеннических звонков происходит с территории Украины, тут как решение только блокировать весь зарубежный трафик и ip телефонию  

Аватар пользователя Sdubanah
Sdubanah(10 лет 10 месяцев)

Уж не ясно, чем занимается профильный отдел ФСБ, но мошенники бесчинствуют.

Комментарий администрации:  
*** отключен (геббельсовщина) ***
Аватар пользователя Dwarf
Dwarf(10 лет 4 месяца)

Вот и мне так показалось, что вся эта статья ради одной фразы:

Перестать блокировать РосКомПозором оппозиционные сайты

Аватар пользователя Nepal
Nepal(12 лет 2 месяца)

Там ещё такой пЭрл 

они сообщат повесткой, сами вас доставят на допрос, и там самое лучшее пользоваться 51 статьёй и никогда не разговаривайте с силовиками.

Аватар пользователя Aleks177
Aleks177(12 лет 1 месяц)

Очень сложно и спорно. Автор - программист, а что делать остальным?

И все регулирования - тоже легко заменяются только тремя поправками в существующие законы:

ввести смертную казнь за мошенничество в отношении более двух лиц,

также казнить за любое второе умышленное преступление (так исчезнут рецидивисты и преступный мир в целом)

ограничить срок лишения свободы 4 годами, все что больше - заменить на смерть.

Аватар пользователя Барсук
Барсук(5 лет 4 месяца)

Очень сложно и спорно. Автор - программист, а что делать остальным?

Автор мудак , а не программист.

И набор тупых фраз про "многоярусную" аффтаризацию ну никак этого не может скрыть.

Аватар пользователя И-23
И-23(10 лет 11 месяцев)

Однако начинать надо с того, что не только ростовщики, но и привлекаемыми ими аутсорсеры (продаваны вредоносного ПО) под видом ДА упорото утверждают профанацию!

Аватар пользователя mastak
mastak(13 лет 8 месяцев)

Перестать блокировать РосКомПозором оппозиционные сайты и заняться ...

ради этой оранжизы целый опус наваян.  

Аватар пользователя Watcher
Watcher(7 лет 10 месяцев)

Ну откровенные-то дыры, типа упрощенных кредитов по Интернету, можно было бы и заткнуть.

Комментарий администрации:  
*** Уличен в дешевой политоте - https://aftershock.news/?q=comment/13285502#comment-13285502 ***
Аватар пользователя И-23
И-23(10 лет 11 месяцев)

Однако просто «затыкать» — непедагогично.
Педагогично — ввести практику принудительно переоформления на инноваторов, пролоббировавших фичу и записавших оную в KPI.

Аватар пользователя poklonyaius_velikomu_kote
poklonyaius_vel...(14 лет 1 месяц)

Уже не поможет. 
Спасибо госпоже Яровой.

Аватар пользователя DVonik
DVonik(12 лет 2 месяца)

Что стоит сделать клиентам банков

Достаточно клиента вывести из равновесия (паника, спешка, стресс и т.п.) после чего делай с ним что угодно. Ошибка переполнения.

Аватар пользователя Отнюдь
Отнюдь(10 лет 10 месяцев)

Ну вообще то почти везде двухфакторная аутентификация внедрена...пароль + смс. То что пользователь не хочет это использовать и отключает - это уже другой вопрос. Ну и социальный инжиниринг тоже отделанная тема - клиент сам сливает свои данные.

Так как статья с Хабра... то относитесь снисходительно к тому потоку сознания что там выплеснулся.

Аватар пользователя И-23
И-23(10 лет 11 месяцев)

Вообще-то делегирования задачи в нафиг с прогибом под специфические требования *чужой* инфраструктуры — это в лучшем случае полуторафакторная авторизация.

Аватар пользователя Отнюдь
Отнюдь(10 лет 10 месяцев)

За 17 лет работы в ИБ видел многое. Перенос рисков связанных с отключением средств защиты в угоду удобства клиентом..короче не одобряю. Но и сделать ничего не можем. Клиенту даны все инструменты для защиты, а то что он их отрубает... ну лох не мамонт не вымрет. Позиция бизнеса проста: мы все клиенту дали, дальше это его риски что включать, а что отключать.

Аватар пользователя И-23
И-23(10 лет 11 месяцев)

Ещё раз на бис: *cleartext* (!) код в SMS — это близко *НЕ* (!) ДА!!!

И отстаиваемая Вами здесь позиция бизнеса состоит в имитации и профанации инструментов.
Потому что адекватные реализации правильных подходов слишком дороги.

Аватар пользователя Отнюдь
Отнюдь(10 лет 10 месяцев)

Странно что Вы понимаете про стоимость.. и не понимаете что никто работать в убыток не будет ;) А так повторюсь у клиента есть защита, то что он ее  отключает - это его проблема.

Аватар пользователя И-23
И-23(10 лет 11 месяцев)

Ещё раз на бис: покажите мне банк, предоставляющий хотя бы возможность клиентам физическим лицам использовать для доступа в личный кабинет *ПОЛНОЦЕННУЮ* реализацию двухфакторной авторизации!!!

ЗЫ: Проблема современного бизнеса в том, что в погоне за клиентом они оптимизируют технологический процесс под привлечение клиентов, которым впариваемое ненужно.
Вторым этапом закономерно-неизбежно страдает адаптация оставшихся в меньшинстве клиентов, которым изначальный сервис был нужен.

Аватар пользователя Отнюдь
Отнюдь(10 лет 10 месяцев)

Что Вы подразумеваете под реальной двухфакторной авторизацией? 

Аватар пользователя И-23
И-23(10 лет 11 месяцев)

То, что профессионалы от ИБ последнее время, по всей видимости от профессионализьма, уже забывают упоминать в сочиняемых регламентах: PubkeyAuthentication.

Аватар пользователя Отнюдь
Отнюдь(10 лет 10 месяцев)

Так как Вы не смогли дать конкретных параметров. То гляньте Альфабанк или Банк Санкт - Петербург (последние крупные частные банки с прицелом на розницу)

Аватар пользователя И-23
И-23(10 лет 11 месяцев)

Точнее: Вы очевидным и закономерным для заявленной специализации образом затруднились с пониманием.

Аватар пользователя Отнюдь
Отнюдь(10 лет 10 месяцев)

Блажен, кто верует, тепло ему на свете!@Горе от ума.

Вы бы все таки привели пример той самой "*ПОЛНОЦЕННУЮ* реализацию двухфакторной авторизации" что бы я смог Вам попробовать найти ее реализацию на примере Банка. Ну или признал бы что такой нет.

Это не подходит? https://esmart.ru/news/klyuchevye-nositeli-esmart-token-ispolzuyutsya-v-banke-sankt-peterburg.html

Аватар пользователя И-23
И-23(10 лет 11 месяцев)

Можете посмотреть описание проработки хотя бы здесь.

Аватар пользователя И-23
И-23(10 лет 11 месяцев)

Вспоминаем о принципе наименьших и наслаждаемся примером (о лично наблюдавшемся процессе реконструкции *реального* алгоритма работы типо сертифицированного СКЗИ на целевой платформе скромно умолчим).

Аватар пользователя Алексей161
Алексей161(9 лет 7 месяцев)

НУ в Альфа банке этого нет ))) Вход по паролю. Даже на госуслугах есть код по смс )))) Если откинуть все что не по теме в статье..так оно и есть. На телефоне поставил бесплатный определить от касперского...Каждый день звонки ..то реклама то мошенники. Банкам пофиг.....У сына сотрудницы сняли деньги. с карты..Сбер...Пока то да се....Стали разбираться..Позвонили в сбер. ..В итоге выяснилось что сняли деньги..в Астрахане!! ))) Ответ сбербанка..не а чо вы сами туда ездили и сняли )))) Пофиг..сам доказывай. Ментам пофиг , банкам пофиг....народ разводят )))

Аватар пользователя И-23
И-23(10 лет 11 месяцев)

«Код в SMS» — это НИ ФИГА *НЕ* (!) «двухфакторая авторизация», а максимум — делегирование ответственности в нафиг.

И то, что в госуслугах — та же фигня, говорит лишь об инерции заблуждения.

Вы говорите так, как будто не знакомы с известной инсталляцией тогда ещё сбербанка.

Аватар пользователя Алексей161
Алексей161(9 лет 7 месяцев)

Да я не про авторизацию..а про то что самому банку пофиг, даже по такой мелочи)) ...А был бы он ответственный за вклады/карты/деньги..уже б и 3х и 4 х факторную авторизацию ввел )))

Аватар пользователя BorisAT
BorisAT(12 лет 3 месяца)

Если отбросить всякую либеральную шелуху, то проблема действительно есть и она масштабная.

Недавно почитал интервью местного начальника полиции.

У нас в городе (38 тыс.) дел о телефонном мошенничестве за 8 месяцев открыто 77.

У полиции основной подход "сами дураки" и дежурное объявление раз в месяц-три в газетах "остерегайтесь мошенников".

И двухфакторная авторизация тут не панацея.

Ибо большинству звонят и они  САМИ бегут в банкомат, снимают деньги и переводят черти куда.

Или даже берут кредиты и переводят.

 

Я б посмеялся в духе того, что это "естественный отбор" и "на дурака не нужен нож", если бы не подозревал, что часть денег идет потом на наркоторговлю, покупку оружия  и убийства, рэкет и спонсирование "АТО".

 

Комментарий администрации:  
*** У нас слава богу не СССР, можно снимать что хочешь. В этом и заключается свобода (с) ***
Аватар пользователя Victor
Victor(13 лет 3 месяца)

В странах Запада и в США финансовая ответственность за мошенничество со счетом клиента всегда лежит на банке и клиента вся эта бадяга не интересует. Его участия и не предусмотрено, его это никаким образом не затрагивает.

Поэтому банки вмиг мошенничество и прихлопывают.

В России банки- участники мошеннической схемы. И пока им это будет выгодно и финансово ненаказуемо, этот "бизнес" будет процветать.

Аватар пользователя Децибал
Децибал(11 лет 2 месяца)

Тоже где то читал про это. 200 лет капитализма тоже плоды должны приносить всё таки) Мы пока не доросли 

Аватар пользователя PomaH KoceHko
PomaH KoceHko(4 года 11 месяцев)

После (Номер отправителя легко подделать, см. как Навальный развёл своего отравителя. ) читать смысла не вижу. Да и афтора в бан надо за распространение фейков

Аватар пользователя Свой1
Свой1(7 лет 3 недели)

Что это за совестный понос и зачем им испачкали аналитический ресурс? smile8.gif

Страницы