Провёл эксперимент: с помощью получения кода из СМС и знания номера карты можно получить доступ к аккаунту BТБ-онлайн

По мотивам постов

5353

Вроде бы вот это отключает часть(!) функционала "безопашливость".
У втб конечно какая-то шляпа с безопасностью, то лимиты которые  можно поставить, но  они не работают в старой версии ИБ, то пинкод банкоматы не проверяют то еще что-то странное...

Ответить

Эта функция отключает восстановление пароля. Только вот после выхода их нового приложения, "над которым работало более 200 человек"  пароль просто не нужен. Авторизиризация в моб. приложении происходит по смс.
Более того,  даже если через колл центр заблокировать моб. приложение, как я делал, авторизация через qr в якобы "заблокированном" приложении продолжает работать, просто наведите на qr на сайте через кнопку быстрый вход и получите полный доступ в кабинет.
https://www.banki.ru/services/responses/bank/response/10476019/ только недавно написал про это отзыв, но банк делает вид, что не понимает сути претензии.
Причем мне именно поддержка втб-банка и посоветовала заблокировать моб. приложение, чтобы без знания пароля нельзя было авторизироваться. И при этом они и сами не знали, что авторизация по qr и дальше работает из "заблоченного" техподдержкой приложения и пароль не нужен для входа в личный кабинет с помощью моб. приложения.

6
Ответить

Когда-то у ВТБ было все нормально с безопасностью, но несколько неудобно. Теперь удобно, но небезопасно. С некоторым "удобством" в части первичной идентификации они уж совсем перегнули - настройка делается один раз, можно не упрощать до такого уровня.

2
Ответить