{"id":14276,"url":"\/distributions\/14276\/click?bit=1&hash=721b78297d313f451e61a17537482715c74771bae8c8ce438ed30c5ac3bb4196","title":"\u0418\u043d\u0432\u0435\u0441\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0432 \u043b\u044e\u0431\u043e\u0439 \u0442\u043e\u0432\u0430\u0440 \u0438\u043b\u0438 \u0443\u0441\u043b\u0443\u0433\u0443 \u0431\u0435\u0437 \u0431\u0438\u0440\u0436\u0438","buttonText":"","imageUuid":""}

«Альфа-мобайл» принудительно снижает уровень безопасности в приложении

При входе приложение предлагает «новый способ защиты», отказаться от которого нельзя. Единственное доступное действие — нажать кнопку «установить».

Скриншот из приложения. Окно появляется сразу после авторизации, и закрыть его невозможно.

Как вы уже поняли, не могу воспользоваться личным кабинетом в приложении Альфа-мобайл. Мне предлагают подтверждать "некоторые" операции с помощью сгенерированного мной самим постоянного пароля, вместо годами показывавших эффективность пушей и смс, сгенерированным ГСЧ. Все это блюдо подано под соусом "ваши деньги в безопасности".

Сразу скажу, что имею профильное математическое образование и диплом защищал по криптографии. Схема с пушами и смс не является абсолютно стойкой, но за счет постоянной смены паролей, предлагает разумный компромисс между безопасностью и удобством.

Теперь банк предлагает придумать пароль пользователям самостоятельно. Один постоянный пароль вместо отдельных на каждую операцию. Который пользователь придумывает, хранит и запоминает сам. Теперь злоумышленнику не нужно искать пуши и смс, достаточно один раз узнать пароль и он сможет подтвердить "некоторые операции".

Вопросы к банку:

1. "Некоторые операции" - это какие конкретно? Какой суммой ограничены, на какие категории распостраняется?

2. Что мне делать, если я не согласен с ухудшением безопасности в приложении?

3. Как запретить в принципе пользование Альфа-мобайл для своих счетов в Альфа-банке?

0
167 комментариев
Написать комментарий...
Енотик Полоскун

Автор топит , за тех кто ворует деньги с карт клиентов . Ваши смс и пуши , не гарантируют , что вход осуществляет сам клиент . Номер карты , узнать не проблема как и номер телефона . А код из смс и пуш подавно.
Если автор , считает , что свой личный код , не защищает личный кабинет , то по какой причине , носит с собой ключи от машины , квартиры??? Со слов автора , ключи от дома надёжнее держать под ковриком , а от машины за колесом .

Ответить
Развернуть ветку
Александр Трофимов

Вот вообще в корне неверные выводы. Автор говорит, что ключи от машины и квартиры каждый раз лучше генерировать на лету в собственном кармане. Но в отличии от кодов для приложухи, это практически нереализуемо. 
А "свой личный код" как раз эти самые пуши и смс (двухфакторка) заменили. И как же по твоему "набор символов гарантирует, что вход осуществляет сам клиент"? 

Ответить
Развернуть ветку
Енотик Полоскун

Сами хоть понимаете, что пишите?  Любой сгенерированный вами код можно перехватить.
Мною сказано что для первичного входа с нового или другого устройства вводить свой личный код , который нигде не генерируется.
 Я как понял , ты ещё одни парламентёр со стороны воров денег со счетов клиентов.

Ответить
Развернуть ветку
Александр Трофимов

Эмм. Перехватить смс? Ну давай, расскажи мне как это сделать без симки-дублера, которую надо еще получить. А "своим личным кодом" в данном случае как раз является номер телефона.
Да, определенно, особо продвинутые мошенники могут устроить перехват смс для определенной жертвы, но ею точно будешь не ты, и не рандомная бабушка с ее пенсией. Мороки и палева слишком много.

Ответить
Развернуть ветку
Александр Кадетов

В одном случае - доступ к коммутатору (дорого), в другом - всего 16 баксов.

Ответить
Развернуть ветку
Pishi Veselej

Журналистская дичь, sakari обычный сервис рассылки, не позволяет перехватить входящие смс никак

Ответить
Развернуть ветку
164 комментария
Раскрывать всегда