Билайн и карточки
Nov. 1st, 2010 04:21 pmПоскольку этот бред уже до коммерсанта дошел (или собирается дойти), таки скажу:
Авторизация (или как там оно называется) по карточке _не_может_ пройти на уровне банка эмитента, если не указаны ФИО. Поэтому билайн _должен_ указывать какие-то ФИО при привязке и снятия денег с карты.
Как вы думаете, почему при привязке карты билайн таки не спрашивает ФИО? Я подозреваю ровно потому что он считает что он ФИО уже знает. Оно в контракте написано. Так что тот факт что они ФИО не спрашивают, это не проеб, это доп. уровень защиты, чтобы клиент мог воспользоваться только своей карточной, и никак не чужой...
Так что прежде чем кричать об уязвимости, надо хотя-бы прару тестов прогнать. Думаю что тест с привязкой карточки жены к своему телефону не прошел бы.
Авторизация (или как там оно называется) по карточке _не_может_ пройти на уровне банка эмитента, если не указаны ФИО. Поэтому билайн _должен_ указывать какие-то ФИО при привязке и снятия денег с карты.
Как вы думаете, почему при привязке карты билайн таки не спрашивает ФИО? Я подозреваю ровно потому что он считает что он ФИО уже знает. Оно в контракте написано. Так что тот факт что они ФИО не спрашивают, это не проеб, это доп. уровень защиты, чтобы клиент мог воспользоваться только своей карточной, и никак не чужой...
Так что прежде чем кричать об уязвимости, надо хотя-бы прару тестов прогнать. Думаю что тест с привязкой карточки жены к своему телефону не прошел бы.
no subject
Date: 2010-11-01 02:50 pm (UTC)no subject
Date: 2010-11-01 03:47 pm (UTC)Я не могу, т.к. там надо на короткий номер звонить.
no subject
Date: 2010-11-01 03:48 pm (UTC)1) cardholder name НЕ проверяется
2) может отличаться от того, как его читает билайн.
no subject
Date: 2010-11-01 06:23 pm (UTC)Gor
P.S. хотя лажа на самом деле в другом - очень сложно не отозвать транзакцию... те большинство банков будут сильно сопротивляться - но при должном усилии отзовут MC и почти наверняка транзакцию VISA. AMEX отзывается настолько легко, что ими и заплатить то - проблема... (например в парижском такси на мой корпоративный amex обиделись и предложили заплатить кешем. ну или если я очень настаиваю - то амексом но в 1.5 раза больше)
no subject
Date: 2010-11-03 08:30 pm (UTC)no subject
Date: 2010-11-03 08:35 pm (UTC)И тогда бы уже давно снимали бы миллионы, потому что угадать год выпуска таки действительно крайне просто...
no subject
Date: 2010-11-03 08:50 pm (UTC)Ты бы сначала узнал, да?
Так вот, платежные точки бывают разные.
Те платежные точки, которые числятся как online, должны предоставлять (как минимум) PAN, EXP и CVV, причем CVV нельзя хранить ни в каком случае.
Есть другие типы платежных точек, которые числятся как, например, авиакассы или там отели, им можно делать операции без CVV, т.к. это не онлайн, а телефонная авторизация, и при этом чувака, который попытался оплатить чужой картой гостиницу [без ведома владельца карты] - [теоретически] возьмут за жопу.
Кто дал право билайну работать без CVV, без какой либо авторизации карты по выписке (читай, снятия случайной суммы, как делает мегафон, с последующим подтверждением; или указанием кода в выписке, как делает paypal) - очень хороший вопрос, и когда им зададутся в нужном месте - я полагаю, кому-то потребуется годовой запас вазелина.
no subject
Date: 2010-11-11 10:03 pm (UTC)