{"id":14285,"url":"\/distributions\/14285\/click?bit=1&hash=346f3dd5dee2d88930b559bfe049bf63f032c3f6597a81b363a99361cc92d37d","title":"\u0421\u0442\u0438\u043f\u0435\u043d\u0434\u0438\u044f, \u043a\u043e\u0442\u043e\u0440\u0443\u044e \u043c\u043e\u0436\u043d\u043e \u043f\u043e\u0442\u0440\u0430\u0442\u0438\u0442\u044c \u043d\u0430 \u043e\u0431\u0443\u0447\u0435\u043d\u0438\u0435 \u0438\u043b\u0438 \u043f\u0443\u0442\u0435\u0448\u0435\u0441\u0442\u0432\u0438\u044f","buttonText":"","imageUuid":""}

«Альфа-мобайл» принудительно снижает уровень безопасности в приложении

При входе приложение предлагает «новый способ защиты», отказаться от которого нельзя. Единственное доступное действие — нажать кнопку «установить».

Скриншот из приложения. Окно появляется сразу после авторизации, и закрыть его невозможно.

Как вы уже поняли, не могу воспользоваться личным кабинетом в приложении Альфа-мобайл. Мне предлагают подтверждать "некоторые" операции с помощью сгенерированного мной самим постоянного пароля, вместо годами показывавших эффективность пушей и смс, сгенерированным ГСЧ. Все это блюдо подано под соусом "ваши деньги в безопасности".

Сразу скажу, что имею профильное математическое образование и диплом защищал по криптографии. Схема с пушами и смс не является абсолютно стойкой, но за счет постоянной смены паролей, предлагает разумный компромисс между безопасностью и удобством.

Теперь банк предлагает придумать пароль пользователям самостоятельно. Один постоянный пароль вместо отдельных на каждую операцию. Который пользователь придумывает, хранит и запоминает сам. Теперь злоумышленнику не нужно искать пуши и смс, достаточно один раз узнать пароль и он сможет подтвердить "некоторые операции".

Вопросы к банку:

1. "Некоторые операции" - это какие конкретно? Какой суммой ограничены, на какие категории распостраняется?

2. Что мне делать, если я не согласен с ухудшением безопасности в приложении?

3. Как запретить в принципе пользование Альфа-мобайл для своих счетов в Альфа-банке?

0
167 комментариев
Написать комментарий...
David Gasparian

Это как раз повышение уровня безопасности, по сравнению с убогой авторизацией в приложении по СМС, имея только номер карты.

Ответить
Развернуть ветку
Bullshit detector
Автор

То есть замена двухфакторной авторизации на однофакторную - это хорошо для безопасности, я правильно понял?))

Ответить
Развернуть ветку
David Gasparian

Код - это дополнительный фактор. Если кто-то перевыпустил вашу сим-карту и знает номер банковской карты сейчас ему ничего не мешает попасть в личный кабинет.

Ответить
Развернуть ветку
Bullshit detector
Автор

Дополнительный к чему, к слову божия?))) Один фактор вместо двух ухудшает безопасность, факт. Какой второй фактор вы видите?

Ответить
Развернуть ветку
David Gasparian

К коду, который приходит через СМС при входе на новом устройстве. Очень весело читать комментарии людей, не имеющие отношения к информационной безопасности, которые считают, что СМС - это надёжный второй фактор. Я уже не говорю о том, что СМС можно перехватить, в некоторых случаях.

Ответить
Развернуть ветку
Bullshit detector
Автор

Сэр, у вас взаимоисключение. СМС - ненадежный второй фактор, но код при входе на новом устройстве... ЧЕРЕЗ СМС)))))))))))))))))))

Я тут нигде не топил за смс, я за два фактора вместо одного. Пуши меня бы более чем устроили, и банку дешевле смсок.

Ответить
Развернуть ветку
Gareht Nineth

Любой фактор ненадежный. Поэтому их больше одного

Ответить
Развернуть ветку
Sergey Abramov

За вычетом того, что теперь их стало на один меньше.

Ответить
Развернуть ветку
Stan Smith

А ты имеешь отношение к информационной безопасности и... уверен, что для входа в личный кабинет достаточно перевыпустить сим карту?
Похоже, где-то безопасность в полной жопе

Ответить
Развернуть ветку
Александр Трофимов

Перевыпустить симку официально можно только с паспортом. Остальное можно оспорить в суде. 

Ответить
Развернуть ветку
Андрей Белобородов

Да да, а тогда почему на этом сайте с завидной регулярностью появляются жалобы о том, что у кого то украли деньги через мобильный банк сделав дубликат сим карты. 

Ответить
Развернуть ветку
Александр Трофимов

Где завидная регулярность? Я сколько сюда не захожу, в основном тут жалобы на доставку... 
Я даже видел пост, где чувак ныл о том, что сам сказал код из смс и его деньги украли... 

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
Gareht Nineth

Спросите лучше "почему они не рассказывают сколько за это получили в суде"

Ответить
Развернуть ветку
zxc cxz

А у тебя двухфакторка чтоль была?
Пароль вводишь на телефоне, код приходит на телефон, лол. Пздц двухфакторка конечно.

Ответить
Развернуть ветку
Bullshit detector
Автор

Да, двухфакторка, по двум каналам связи. Коды могут приходить вообще на другой тел. А стало лучше что ли? Пароль в новом приложении вы не в телефон вводите? Или факторов больше стало?))

Вас тоже босс из Альфы заставил постить?))

Только давайте по теме, без ответа на все вопросы общаться дальше с вами не буду))

Ответить
Развернуть ветку
164 комментария
Раскрывать всегда