{"id":14275,"url":"\/distributions\/14275\/click?bit=1&hash=bccbaeb320d3784aa2d1badbee38ca8d11406e8938daaca7e74be177682eb28b","title":"\u041d\u0430 \u0447\u0451\u043c \u0437\u0430\u0440\u0430\u0431\u0430\u0442\u044b\u0432\u0430\u044e\u0442 \u043f\u0440\u043e\u0444\u0435\u0441\u0441\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u044b\u0435 \u043f\u0440\u043e\u0434\u0430\u0432\u0446\u044b \u0430\u0432\u0442\u043e?","buttonText":"\u0423\u0437\u043d\u0430\u0442\u044c","imageUuid":"f72066c6-8459-501b-aea6-770cd3ac60a6"}

«Альфа-мобайл» принудительно снижает уровень безопасности в приложении

При входе приложение предлагает «новый способ защиты», отказаться от которого нельзя. Единственное доступное действие — нажать кнопку «установить».

Скриншот из приложения. Окно появляется сразу после авторизации, и закрыть его невозможно.

Как вы уже поняли, не могу воспользоваться личным кабинетом в приложении Альфа-мобайл. Мне предлагают подтверждать "некоторые" операции с помощью сгенерированного мной самим постоянного пароля, вместо годами показывавших эффективность пушей и смс, сгенерированным ГСЧ. Все это блюдо подано под соусом "ваши деньги в безопасности".

Сразу скажу, что имею профильное математическое образование и диплом защищал по криптографии. Схема с пушами и смс не является абсолютно стойкой, но за счет постоянной смены паролей, предлагает разумный компромисс между безопасностью и удобством.

Теперь банк предлагает придумать пароль пользователям самостоятельно. Один постоянный пароль вместо отдельных на каждую операцию. Который пользователь придумывает, хранит и запоминает сам. Теперь злоумышленнику не нужно искать пуши и смс, достаточно один раз узнать пароль и он сможет подтвердить "некоторые операции".

Вопросы к банку:

1. "Некоторые операции" - это какие конкретно? Какой суммой ограничены, на какие категории распостраняется?

2. Что мне делать, если я не согласен с ухудшением безопасности в приложении?

3. Как запретить в принципе пользование Альфа-мобайл для своих счетов в Альфа-банке?

0
167 комментариев
Написать комментарий...
Алексей Штейн

Так ведь код привязывается к сохраненному доверенному устройству. Если под логином кто-то зайдет с другого телефона, код не будет активен. А если отвязать устройство или привязать новое, оно станет доверенным через сутки только

Ответить
Развернуть ветку
Альфа-Банк

Да, именно так 👍

Ответить
Развернуть ветку
Bullshit detector
Автор

Ага, то есть если я уехал на природу на выходные, где связь не ловит, устройство мошенника станет доверенным в любом случае через сутки после попытки входа в мой аккаунт, я правильно все понял?

Ответить
Развернуть ветку
Тимур Идрисов

Нет, не правильно. Его не смогут привязать без этого пароля по идее. 

Ответить
Развернуть ветку
Bullshit detector
Автор

Волшебный пароль, от всего защищает))) все электропочты и акки в интернете еще и к телефону привязали в 2010-ых, одного секретного пароля им всем показалось мало) узнать один секретный пароль, вычислить по соцсетям, когда жертва пропадет на пару дней, и можно творить что хочешь с кго счетом) я так деньги хранить не буду))

Ответить
Развернуть ветку
164 комментария
Раскрывать всегда