{"id":14289,"url":"\/distributions\/14289\/click?bit=1&hash=892464fe46102746d8d05914a41d0a54b0756f476a912469a2c12e8168d8a933","title":"\u041e\u0434\u0438\u043d \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442 \u0443\u0432\u0435\u043b\u0438\u0447\u0438\u043b \u043f\u0440\u043e\u0434\u0430\u0436\u0438 \u043d\u0430 5%, \u0430 \u0441\u0440\u0435\u0434\u043d\u0438\u0439 \u0447\u0435\u043a \u2014 \u043d\u0430 20%","buttonText":"","imageUuid":""}

«Альфа-мобайл» принудительно снижает уровень безопасности в приложении

При входе приложение предлагает «новый способ защиты», отказаться от которого нельзя. Единственное доступное действие — нажать кнопку «установить».

Скриншот из приложения. Окно появляется сразу после авторизации, и закрыть его невозможно.

Как вы уже поняли, не могу воспользоваться личным кабинетом в приложении Альфа-мобайл. Мне предлагают подтверждать "некоторые" операции с помощью сгенерированного мной самим постоянного пароля, вместо годами показывавших эффективность пушей и смс, сгенерированным ГСЧ. Все это блюдо подано под соусом "ваши деньги в безопасности".

Сразу скажу, что имею профильное математическое образование и диплом защищал по криптографии. Схема с пушами и смс не является абсолютно стойкой, но за счет постоянной смены паролей, предлагает разумный компромисс между безопасностью и удобством.

Теперь банк предлагает придумать пароль пользователям самостоятельно. Один постоянный пароль вместо отдельных на каждую операцию. Который пользователь придумывает, хранит и запоминает сам. Теперь злоумышленнику не нужно искать пуши и смс, достаточно один раз узнать пароль и он сможет подтвердить "некоторые операции".

Вопросы к банку:

1. "Некоторые операции" - это какие конкретно? Какой суммой ограничены, на какие категории распостраняется?

2. Что мне делать, если я не согласен с ухудшением безопасности в приложении?

3. Как запретить в принципе пользование Альфа-мобайл для своих счетов в Альфа-банке?

0
167 комментариев
Написать комментарий...
Dmitry Vedenko

А ты правда думаешь, что TOTP менее секурно, чем SMS?)

Ответить
Развернуть ветку
Bullshit detector
Автор

TOTP - это алгоритм создания паролей для аутентификации, а SMS способ доставки информации. Я не понимаю как их сравнивать))) Знание секретного пароля рушит весь твой TOTP. Имитация MAC-адреса устройства - не такая уж и проблема.

Ответить
Развернуть ветку
Андрей Шевчук
Я не понимаю как их сравнивать

Речь не о SMS как технологии доставки, а о кодах в SMS, используемых в качестве фактора аутентификации. Как и TOTP.

Знание секретного пароля рушит весь твой TOTP

Перевыпуск SIM-карты по "доверенности" рушит всю систему аутентификации с помощью SMS. И контролировать вы это не можете (в отличие от своего устройства с TOTP). SMS вообще для этого не предназначен.

Ключ TOTP при проблемах можно отозвать и создать новый.

MAC вообще ни при чём, об этом уже написали.

На мой взгляд, у клиентов должен быть выбор: кого устраивают коды в SMS — подключает их, кому хочется TOTP — их. Но банки у нас TOTP вообще не используют (по крайней мере мне не встречались), увы, не говоря уже о предоставлении такого выбора.

Но в обсуждаемом случае с Альфой, к сожалению, просто пароль, а не TOTP, так что размышления выше — не об этом случае, а так, в целом о технологиях аутентификации.

Ответить
Развернуть ветку
Александр Трофимов

Перевыпустить симку можно только имея все документы. Это физическая операция. И её можно оспорить, и последующие операции в том числе. 
Кража пароля - операция виртуальная. 

Ответить
Развернуть ветку
Андрей Шевчук
Перевыпустить симку можно только имея все документы

Понятно — теоретик : )

Ответить
Развернуть ветку
Александр Трофимов

Понятно, что ты нихрена не понял. Да, у некоторых личностей есть возможность перевыпустить карту без доков, но... Эта херня ещё проще оспаривается в суде. Я имел в виду про условно законные способы. 

Ответить
Развернуть ветку
Андрей Шевчук
Перевыпустить симку можно только имея все документы
есть возможность перевыпустить карту без доков

Кажется, кто-то опровергает сам себя. Но обвиняет меня в том, будто я чего-то не понял : )

Эта херня ещё проще оспаривается в суде

Ага, прям вжух. Удачи : )

Я имел в виду про условно законные способы

Точно. Преступники же как размышляют:
— Давай ограбим Александра?
— Давай! Взломаем его телефон, украдём пароль.
— Он крепкий орешек, у него SMS вторым фактором.
— Перевыпустим SIM по липовой доверенности!
— Эээ, нет, тормози! Это уже незаконно!

Л — логика 👍

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
Андрей Шевчук
светится на камерах, перед сотрудниками

И как скоро кто-то найдёт этого парня, который по итогу может оказаться нанятым бомжом (если его вообще возьмутся искать)?

Это мошенничество

Согласен, преступники на это не пойдут, они ведь не станут нарушать закон.

и покрывать ВСЕ расходы

Ага, щас. Вы с оператором подписывали договор об использовании SMS как канала для аутентификации в финансовых сервисах и авторизации финансовых операций? Упс. Я ж говорю — теоретик.

В любом случае твой д..б не может опровергнуть простоту кражи виртуального пароля перед перевыпуском симки

С моих устройств украсть пароли куда сложнее, чем перевыпустить мою SIM. Потому что мои устройства я контролирую, а инфраструктуру оператора — нет. Опровергни это.

По аргументам и ad hominem,  в принципе, уровень понятен 🤦‍♂

Ответить
Развернуть ветку
Gareht Nineth

" Вы с оператором подписывали договор об использовании SMS как канала для аутентификации в финансовых сервисах и авторизации финансовых операций? "

Господин теоретик, сходите судебную практику почитайте

Ответить
Развернуть ветку
Енотик Полоскун

Можете ознакомить , с этой самой судебной практикой? 

Ответить
Развернуть ветку
Андрей Шевчук

Он уже слился с этим в ветке ниже, прикинувшись чайником Рассела — оказывается, это мы ему должны доказывать отсутствие такой практики.

Ответить
Развернуть ветку
Gareht Nineth

Заодно разобрался бы чем отсутствие практики от несоответствия ее твоим представлениям отличается. А так видишь что получается

Ответить
Развернуть ветку
Андрей Шевчук

Но вы ведь предложили с ней ознакомиться. Уж полночь близится, а практики всё нет : ) Кажется, это что-то говорит о вашей позиции и способности её обосновать.

Ответить
Развернуть ветку
Gareht Nineth

Конечно, это так и работает. Ты пишешь какую-то необоснованную фигню и люди бегут тебе обосновать позицию. 

Ответить
Развернуть ветку
Андрей Шевчук

Давайте-ка проверим, кто пишет необоснованную фигню.
Вот на что вы изначально отвечали:

Вы с оператором подписывали договор об использовании SMS как канала для аутентификации в финансовых сервисах и авторизации финансовых операций?

Внезапно, это даже не утверждение, это вопрос. На него вы не ответили, а предложили ознакомиться с якобы существующей практикой. Я не против, готов ознакомиться, продолжаю ждать от вас эту практику, ведь именно вы утверждаете, будто таковая существует.

Ответить
Развернуть ветку
Gareht Nineth

Странно, я на Гугл вроде не похож. 
Так на чём ваш вопрос основан, раз он обоснован?

Ответить
Развернуть ветку
Андрей Шевчук

Мой вопрос основан на природной любознательности, спасибо, что поинтересовались. Так вам есть чем подтвердить существование обсуждаемой судебной практики? Иначе получается, что вы написали необоснованную фигню?

Ответить
Развернуть ветку
Gareht Nineth

Тяжко с природной любознательностью и забаненным в Гугле?
Моя рекомендация основана на опыте, спасибо, что поинтересовались

Ответить
Развернуть ветку
Андрей Шевчук

Напротив, очень легко, но Гугл почему-то не находит подтверждения вашим словам, как и специализированные поисковики судебных решений.

Поэтому я и обращаюсь к вашему могучему опыту: поделитесь же с нами подтверждением своих слов, иначе получается, что вы написали необоснованную фигню?

Ответить
Развернуть ветку
Gareht Nineth

Ну да, именно так и получается, если поисковик не находит мой опыт.
Чисто из любопытства, скрин первой страницы Гугла можешь показать? Как оно у забаненных выглядит не видел никогда

Ответить
Развернуть ветку
Андрей Шевчук

Что и требовалось доказать, штош.

Ответить
Развернуть ветку
Gareht Nineth

Гугл не открылся? Беда

Ответить
Развернуть ветку
164 комментария
Раскрывать всегда