{"id":14293,"url":"\/distributions\/14293\/click?bit=1&hash=05c87a3ce0b7c4063dd46190317b7d4a16bc23b8ced3bfac605d44f253650a0f","title":"\u0421\u043e\u0437\u0434\u0430\u0442\u044c \u043d\u043e\u0432\u044b\u0439 \u0441\u0435\u0440\u0432\u0438\u0441 \u043d\u0435 \u043f\u043e\u0442\u0440\u0430\u0442\u0438\u0432 \u043d\u0438 \u043a\u043e\u043f\u0435\u0439\u043a\u0438","buttonText":"","imageUuid":""}

«Альфа-мобайл» принудительно снижает уровень безопасности в приложении

При входе приложение предлагает «новый способ защиты», отказаться от которого нельзя. Единственное доступное действие — нажать кнопку «установить».

Скриншот из приложения. Окно появляется сразу после авторизации, и закрыть его невозможно.

Как вы уже поняли, не могу воспользоваться личным кабинетом в приложении Альфа-мобайл. Мне предлагают подтверждать "некоторые" операции с помощью сгенерированного мной самим постоянного пароля, вместо годами показывавших эффективность пушей и смс, сгенерированным ГСЧ. Все это блюдо подано под соусом "ваши деньги в безопасности".

Сразу скажу, что имею профильное математическое образование и диплом защищал по криптографии. Схема с пушами и смс не является абсолютно стойкой, но за счет постоянной смены паролей, предлагает разумный компромисс между безопасностью и удобством.

Теперь банк предлагает придумать пароль пользователям самостоятельно. Один постоянный пароль вместо отдельных на каждую операцию. Который пользователь придумывает, хранит и запоминает сам. Теперь злоумышленнику не нужно искать пуши и смс, достаточно один раз узнать пароль и он сможет подтвердить "некоторые операции".

Вопросы к банку:

1. "Некоторые операции" - это какие конкретно? Какой суммой ограничены, на какие категории распостраняется?

2. Что мне делать, если я не согласен с ухудшением безопасности в приложении?

3. Как запретить в принципе пользование Альфа-мобайл для своих счетов в Альфа-банке?

0
167 комментариев
Написать комментарий...
Dmitry Vedenko

А ты правда думаешь, что TOTP менее секурно, чем SMS?)

Ответить
Развернуть ветку
Bullshit detector
Автор

TOTP - это алгоритм создания паролей для аутентификации, а SMS способ доставки информации. Я не понимаю как их сравнивать))) Знание секретного пароля рушит весь твой TOTP. Имитация MAC-адреса устройства - не такая уж и проблема.

Ответить
Развернуть ветку
Андрей Шевчук
Я не понимаю как их сравнивать

Речь не о SMS как технологии доставки, а о кодах в SMS, используемых в качестве фактора аутентификации. Как и TOTP.

Знание секретного пароля рушит весь твой TOTP

Перевыпуск SIM-карты по "доверенности" рушит всю систему аутентификации с помощью SMS. И контролировать вы это не можете (в отличие от своего устройства с TOTP). SMS вообще для этого не предназначен.

Ключ TOTP при проблемах можно отозвать и создать новый.

MAC вообще ни при чём, об этом уже написали.

На мой взгляд, у клиентов должен быть выбор: кого устраивают коды в SMS — подключает их, кому хочется TOTP — их. Но банки у нас TOTP вообще не используют (по крайней мере мне не встречались), увы, не говоря уже о предоставлении такого выбора.

Но в обсуждаемом случае с Альфой, к сожалению, просто пароль, а не TOTP, так что размышления выше — не об этом случае, а так, в целом о технологиях аутентификации.

Ответить
Развернуть ветку
Александр Трофимов

Перевыпустить симку можно только имея все документы. Это физическая операция. И её можно оспорить, и последующие операции в том числе. 
Кража пароля - операция виртуальная. 

Ответить
Развернуть ветку
Андрей Шевчук
Перевыпустить симку можно только имея все документы

Понятно — теоретик : )

Ответить
Развернуть ветку
Александр Трофимов

Понятно, что ты нихрена не понял. Да, у некоторых личностей есть возможность перевыпустить карту без доков, но... Эта херня ещё проще оспаривается в суде. Я имел в виду про условно законные способы. 

Ответить
Развернуть ветку
Андрей Шевчук
Перевыпустить симку можно только имея все документы
есть возможность перевыпустить карту без доков

Кажется, кто-то опровергает сам себя. Но обвиняет меня в том, будто я чего-то не понял : )

Эта херня ещё проще оспаривается в суде

Ага, прям вжух. Удачи : )

Я имел в виду про условно законные способы

Точно. Преступники же как размышляют:
— Давай ограбим Александра?
— Давай! Взломаем его телефон, украдём пароль.
— Он крепкий орешек, у него SMS вторым фактором.
— Перевыпустим SIM по липовой доверенности!
— Эээ, нет, тормози! Это уже незаконно!

Л — логика 👍

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
Андрей Шевчук
светится на камерах, перед сотрудниками

И как скоро кто-то найдёт этого парня, который по итогу может оказаться нанятым бомжом (если его вообще возьмутся искать)?

Это мошенничество

Согласен, преступники на это не пойдут, они ведь не станут нарушать закон.

и покрывать ВСЕ расходы

Ага, щас. Вы с оператором подписывали договор об использовании SMS как канала для аутентификации в финансовых сервисах и авторизации финансовых операций? Упс. Я ж говорю — теоретик.

В любом случае твой д..б не может опровергнуть простоту кражи виртуального пароля перед перевыпуском симки

С моих устройств украсть пароли куда сложнее, чем перевыпустить мою SIM. Потому что мои устройства я контролирую, а инфраструктуру оператора — нет. Опровергни это.

По аргументам и ad hominem,  в принципе, уровень понятен 🤦‍♂

Ответить
Развернуть ветку
Bullshit detector
Автор

Вообще перевыпуск сим альфа решать давно научилась. Я сам сталкивался с тем, что не смог зайти в приложение после перевыпуска сим, который я сам делал, было это 4 года назад. Замена 2х факторов на один с постоянным паролем- ухудшение безопасности, будете с этим спорить?:)

Ответить
Развернуть ветку
Андрей Шевчук
Вообще перевыпуск сим альфа решать давно научилась

Это покуда у них есть договорённость с оператором. Её может не быть / не стать, я этого не контролирую и полностью полагаться на это не могу.

Замена 2х факторов на один с постоянным паролем- ухудшение безопасности

Конечно, ухудшение, я это уже в другой ветке говорил. В этой ветке я лишь указываю на ущербность использования SMS как технологии для аутентификации. Оно кое-как работает, и для не особо важных применений этого может и длостаточно, но в финансах риски уже перевешивают, на мой взгляд. Это как забивать молотком саморезы — в принципе, можно, но идея не самая блестящая.

Ответить
Развернуть ветку
Bullshit detector
Автор

Отлично! Так пусть на пуши перейдут да и все, разве нет?)

Ответить
Развернуть ветку
Андрей Шевчук

Если как второй фактор вместо SMS — то я за, где подписаться? : )

Ответить
Развернуть ветку
164 комментария
Раскрывать всегда