{"id":14285,"url":"\/distributions\/14285\/click?bit=1&hash=346f3dd5dee2d88930b559bfe049bf63f032c3f6597a81b363a99361cc92d37d","title":"\u0421\u0442\u0438\u043f\u0435\u043d\u0434\u0438\u044f, \u043a\u043e\u0442\u043e\u0440\u0443\u044e \u043c\u043e\u0436\u043d\u043e \u043f\u043e\u0442\u0440\u0430\u0442\u0438\u0442\u044c \u043d\u0430 \u043e\u0431\u0443\u0447\u0435\u043d\u0438\u0435 \u0438\u043b\u0438 \u043f\u0443\u0442\u0435\u0448\u0435\u0441\u0442\u0432\u0438\u044f","buttonText":"","imageUuid":""}

Сбербанк компрометирует код CVC при выдаче карты

Пришёл срок замены карты, по сроку действия. Стоит сразу сказать, что на низовом видимом варианте сотрудники Сбера работают отлично. Всегда помогут, подскажут, доброжелательно и в целом приятно. Но когда работает та невидимая часть Сбера к которой не приедешь, увы начинаются проблемы.

Итак перевыпуск карты. Несмотря на то, что я живу в районе города скажем так с северной стороны, мне выпустили и доставили карту в самую противоположную часть города. Доставить в другое отделение - не могут, доставка на дом - тоже в городе пока нет. Сразу скажу, у меня даже подписка есть Сберпрайм, правда по льготной цене брал, за 3 месяца я не использовал ни единой услуги из неё, но когда мне понадобилось в этом случае - естественно она оказалась бесполезной. Попробовав карту привезти поближе, чтобы не тратить время полдня рабочего, увы я уперся в бюрократическое "не положено".

Ладно поругавшись внутри себя, собрался и поехал в отделение. ПРиезжаю, 10 минут ожидания и сажусь к менеджеру. Она мне сразу предлагает защиту от кражи средств на карте. Расценки: за 250 000 примерно 5200 страховка. Выше суммы не увидел, видимо больше суммы не хотят страховать. Отказываюсь, ибо знаю многие уловки мошенников, прошу выдать карту. Приносят мне карту, без конверта, CVC код открыт, все доступно. Я сижу мягко говоря очень удивленный и продышавшись спрашиваю: а что это такое то. Где моя защита секретного кода, с которым я буду делать оплату 3 года. Мне отвечают в духе " не боись, никто ничего не украдёт, все хорошо итак, мы тут все порядочные люди". Основная защита в виде CVC кода прошла непонятно через сколько рук, кто куда записал и сфотографировал его. Я прошу этот вопрос решать, в таком виде я не считаю безопасным хранить средства на карте. Идём к руководителю отделения, они объясняют, что это нормально, мол никто ничего не украдёт. Спрашиваю на кой тогда вы мне предлагали страховку средств на карте, если даже скомпрометированные секретные данные карты вы не считаете проблемой? Ответа нет.

А вот памятка безопасности Сбербанка и 1 пунктом идёт: не сообщайте пароли, пин и CVV коды даже сотрудникам банка.

Дальше смотрю вообще анекдот. Имя Александр, в их транскрипции стало Alexander - добавилась буква Е. В общем казус какой то сплошной. Причем это из года в год ведь, прошлые разы аналогично было.

Дальше я еду в отделение близко к моему места жительства. Пишу там обращение, что данные в банке скомпрометированы, имя написано коряво, прошу сделать перевыпуск без замены номера и без блокировки карты.

И немного выводов которые увы лежат на поверхности:

1. Сбербанк вообще не заинтересован в защите моих средств на карте. Он с легкостью раскрывает мой секретный код, предлагая мне верить в их сотрудников.

2. Как крупная компания Сбербанк не особо думает над безопасностью моих средств и ему наплевать, что создана проблема, что есть элементарная безопасность. Неужели трудно отдавать в закрытом конверте?

3. В случае обращения Сбер снова ничего не теряет, а я теряю время и возможность использовать карту.

В общем то еще один пример бестолкового и равнодушного отношения к своим клиентам. Хотя в целом мне нравится, но все равно криво работает эта система. Им без разницы что CVC – Card Validation Code или «Проверочный код карты» Это код безопасности, применяемый в картах системы Mastercard. Они не хотят защищать своих клиентов в итоге. Не надо никакой социальной инженерии, надо просто иметь карту сбербанка и при желании легко ваш секретный код могут узнать.

Обращение в банк я написал, это для того, чтобы в случае кражи средств с карты, имея ответ Сбербанка с уверением что секретный код можно выдавать открытым - пойду в суд и там буду требовать возврата средств, опираясь в том числе на то, что банк создал условия для кражи средств.

0
356 комментариев
Написать комментарий...
Сбер

Здравствуйте! По актуальным правилам платежной системы карты выдаются без конверта. Сотрудники банка соблюдают банковскую тайну и вероятность компрометации данных исключена. Ранее в конверте выдавался только PIN карты.

Что касается ошибки в имени на карте - приносим извинения за неудобства. Вы уже оформили перевыпуск этой карты на правильные данные?

Ответить
Развернуть ветку
Alecs Proz
Автор

Вам не стыдно писать то, что противоречит вашему 1 правилу безопасности? Никому не показывать CVV код безопасности. Насколько надо быть бестолковыми, чтобы свои же правила безопасности нарушать, а Сбербанк?

Ответить
Развернуть ветку
Io Eau

ну а по-сути вам cvc не много дает, большинство операций с 3d secure, а если кто-то и сделает покупку по вашей карте без 3d secure, например когда вы будете где-то светить карту (ресторан, отель) - заявите претензию и чарджбеком вам все вернут. пользователь несет ответственность за операции по карте с использованием пинкода, или за утрату средств авторизиции. а вот сама карта принадлежит банку - он видимо считает что это довольно безопасно что у них там в сейфе лежит открыто.

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Николай Николайчук

И что. Чарджбеком все вернут. По закону любой продавец вправе запросить у вас подпись чека и саму карту для сверки подписи, увидит ваш код, побежите карту перевыпускать?. Все покупки без авторизации клиентом ( подписи чека или ввод пинкод или ввод смс) чарджбеком мгновенно возвращаются на карту. Псевдо-финансовая грамотность иногда поражает. Учите матчасть перед тем как писать.

Ответить
Развернуть ветку
Alecs Proz
Автор

У человека тут недавно была проблема на 600 тысяч с оплатой на Али заказов по его карте. Пока он не подключил знакомых, не особо вернули. И то помог не банк, а знакомство в Алиэкспресс, он смог отменить заказы с его карты оплаченные.

Другой момент: сколько нервов надо потратить, бегать, искать, ругаться, доказывать. Оно мне надо? Только потому что Сбер пожалел конверт купить за 1 рубль и организовать доставку правильно?

Ответить
Развернуть ветку
Николай Николайчук

Я ещё раз вам говорю, у вас продавец потребует предьявить карту для сверки подписи. Вы откажите? А если дадите то побежите карту перевыпускать? По правилам каждый кассир обязан это делать если пин не введён. То что наша страна полна неграмотных людей и заминуссованность комментария только показывает что люди даже просто не изучили матчасть, а следуют заложенному - у нас все плохо. И кстати, при выдаче карты сотрудник банка обязан удостоверится что карту вы подписали, что тоже ее компрометирует. Что касается опыта, мне Райфайзен 25 вернул по чарджбеком за 3 дня. Без нервов, просто написал заявление.

Ответить
Развернуть ветку
Игорь Ильин

Вы не представляете масштабов экономии.
Зачем бабку за рубль пристукнули?
Десять бабок - уже червонец

Думаю тот, кто отыскал у VISA разрешение выдавать без конвертиков - крупную премию получил.
Так, Сбер?

Ответить
Развернуть ветку
Артём

А давайте вы мне фото карты с двух сторон отправите, раз у вас все так просто, и все можно вернуть чарджбэком.

Ответить
Развернуть ветку
Сергей Рунков

Поддерживаю. Мне тоже пришли.

Ответить
Развернуть ветку
Agnis Ozoiin

Вы бы для начала матчасть подучили. Мгновенно вам ничего никто не вернёт.

Ответить
Развернуть ветку
Борис Башкинцев

Нормальный банк может что-то и вернёт, но при чём тут сбер?

Ответить
Развернуть ветку
Алексей А.

При том, что чарджбек это функционал платежной системы, а не банка

Ответить
Развернуть ветку
Suntori

Это актуально для дебетовых карт. Кредитные карты тоже выдают без конверта. А значит, что владельца можно загнать в минус. И возвратом средств тут не отделаться банально потому, что в случае пользования кредитной картой, оплата товара или услуг производится фактически средствами банка. Вы же картой валидируете открытие кредита. А это значит, что вернуть вам нечего. Это не ваши средства.
Столкнулся с этим когда оплачивал покупки в гипермаркете: средства "списались", а у магазина транзакция не прошла. И всё. Долг по кредитке образовался, а товар получить не могу. И это не решить банальной операцией по возврату средств а-ля "Приложите карту к терминалу".
Проблема решилась лишь трёхсторонними постоянными созвонами покупатель-банк-гипермаркет спустя 1 час присутствия в том же гипермаркете перед Новогодними праздниками.

Ответить
Развернуть ветку
Иван Разборов

чушь какая-то. сто раз отменял покупки по кредитке. какая разница, как это внутри банка выглядит? есть платежная система, в которой выпущена карта, есть деньги на карте. их можно как снять, так и вернуть обратно.

Ответить
Развернуть ветку
Suntori

Что значит чушь, если я описал личный опыт?
Звонил в Сбер сам. Мне это подтвердили. Также в Сбере сообщили, что сотрудникам магазина также необходимо звонить в банк и подтверждать отсутствие транзакции по оплате.

Ответить
Развернуть ветку
Сбер

Необходимости обращаться сотрудникам магазина в банк в данном случае нет. Достаточно вашего обращения к нам любым удобным способом

Ответить
Развернуть ветку
Иван Разборов

Норм тебя сбер уел )

Ответить
Развернуть ветку
Suntori

Вы это называете «уел»? Не мелковато ли?

Ответить
Развернуть ветку
Александр Трофимов

Для чарджбэка магазину точно не надо никуда звонить. Раза 3 чарджбэком пользовался, достаточно было в чат написать и простейший скриншот приложить.

Ответить
Развернуть ветку
Anton S

по аналогии: "ну украли у вас кошелек с наличкой, и что такого? — просто напишите заявление в полицию и все вам вернут"

Ответить
Развернуть ветку
Илья Федоров

только при покупке на алиэскпрессе покупки едут в адрес.. в случае такого фокуса в аждрес может приехать полиция.

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Ildarik

Покупки ещё едут в постоматы.

Ответить
Развернуть ветку
Алексей Гришин

Ага а ещё в Турцию и Европу....

Ответить
Развернуть ветку
Dan Priwalow

В постомат пойдёт дроп, а владелец карты будет потом алишные товары продавать. И то, если полиционеры согласятся засаживаться неделю у постомата.

Ответить
Развернуть ветку
Илья Федоров

Дропа возьмут с товарами, что он там продавать будет.

Ответить
Развернуть ветку
Dan Priwalow

Так товар заберут у дропа и отдадут терпиле.

Ответить
Развернуть ветку
Oleksandr Letnikov

Ну приедет посылка на адрес в Украине, или другой страны, с которой правоохранители не работают особо. Что дальше?

Ответить
Развернуть ветку
Сергей Рунков

И найдут бабку старую.

Ответить
Развернуть ветку
Bob Marly

получение на почте, ставишь любой адрес, отслеживание в приложухе, получение через нее же

Ответить
Развернуть ветку
Io Eau

карты лежат в сбере в сейфе (зависит наверное от отделения), и лазят туда не все сотрудники, у меня карты более 20 лет - соответственно я помню карты без чипов, без 3d secure, просто с магнитной полосой, по которым возможны не онлайн-транзакции путем копирования цифрок прокатыванием - они для этого выпуклые. эта карта принадлежит банку, главное чтоб банк соблюдал все условия по возврату средств

Ответить
Развернуть ветку
Axel Pervolianinen

Расскажите пожалуйста как? Чтобы подвязать карту на Али или палке нужна операция валидации она без смс не делается. А вот дальше код этот на фиг не нужен...

Ответить
Развернуть ветку
Alecs Proz
Автор

Чувак ты почему без штанов гуляешь? Так в трусах же. Так примерно выглядит для меня понимание, что кто-то знает мой CVV код. Это код безопасности, один из уровней защиты. Уважающий своих клиентов банк - выдавать должен в конверте.

Ответить
Развернуть ветку
Алексей Винокуров

Потратиться на копеечный конверт ради безопасности? Нет, надо потратить миллиард на ребрендинг. Приоритеты Сбера как они есть.

Ответить
Развернуть ветку
Valentin Budaev

А в конверт карту кто кладет? Специально нанятый слепой?)

Ответить
Развернуть ветку
Игорь Ильин

А кто чупа-чупсы в обертку заворачивает? Специально нанятые гастарбайтеры с помытыми руками?

Ответить
Развернуть ветку
Алексей Винокуров

Предварительно его облизывая, чтобы обертка лучше держалась.

Ответить
Развернуть ветку
None 7

Эта должна автоматически делать машина персонализирующая голый пластик с голым чипом. То есть на входе белые карты и бумага, на выходе конверт с именем владельца и несколькими последними цифрами номера карты.

Ответить
Развернуть ветку
Владимир Чижевский

Вот это и занятно. Тинькофф карту в конверте привозит, который я сам и вскрываю. Но кладут её туда вроде бы люди.

Ответить
Развернуть ветку
Алексей Винокуров

В конверт кладет один человек, под запись видеонаблюдения и ему некуда эти данные сохрпнить. А вот в отделении ничем не защищённую карту могут пощупать все от охранника до уборщицы и у них в кармане телефон с камерой.

С другой стороны, любое кафе или ресторан, где отдаешь карту в руки официанту гораздо менее надёжно, чем отделение Сбера.

Ответить
Развернуть ветку
Инесса Т.

А зачем карту отдавать официанту? Везде давно терминалы к столикам приносят.

Ответить
Развернуть ветку
Александр Иванов

3d secure не гарантирует безопасности средств, защищает не держателя, а банк и продавца, так как подтверждает, что операция санкционирована именно держателем карты

Ответить
Развернуть ветку
Дмитрий Новиков

Ну, много — немного, а вот Яндекс.Маркет позволяет по крайней мере с карты MasterCard оплачивать без 3d secure

Ответить
Развернуть ветку
Axel Pervolianinen

Только с привязанных карт. Привязка по cvc не получается...

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
None 7

CVC это дополнительное число подобное тому, что записано на магнитной полосе. Является ли прогон карты по сканеру, удостоверением того, что картой платил владелец счёта? В нормальных банках, нет.

Ответить
Развернуть ветку
Nekto Nikto

Товагищь! Мы, вуские, не обманываем дгуг дгуга!!!

Ответить
Развернуть ветку
Artyom Soloviev

Так это никому не показывать относится к клиенту, а не банку. Клиент не должен показывать.

Ответить
Развернуть ветку
Alecs Proz
Автор

Когда я увижу пункт при выдаче: Банк возместит все случаи мошенничества с использованием CVV кода сразу в течении суток - я даже слова не скажу, выдавайте как хотите. А пока банк лицемерно заявляет о честности, при этом боится на себя брать мою ответственность - естественно ваш комментарий не имеет смысла.

Ответить
Развернуть ветку
Axel Pervolianinen

Вы немного не правы. Вы не должны сообщать код активированной карты при его запросе.
А так, знание кода бессмысленно. Он применим только при наличии подтверждения через приложение или смс.

Ответить
Развернуть ветку
Владислав Рогов

уже привели пример сайта, довольно известного, где не нужно это самое подтверждение. Данных на карте хватает для покупки.
Такой сервис как стим, кстати, тоже не требует подтверждения. Берешь левый акк, покупаешь на него скинов пока карту не заблокируют, выводишь их с комиссией через любую площадку. У тебя на руках бабки, которые никто никогда в жизни не отследит.

Ответить
Развернуть ветку
353 комментария
Раскрывать всегда