{"id":14279,"url":"\/distributions\/14279\/click?bit=1&hash=4408d97a995353c62a7353088166cda4ded361bf29df096e086ea0bbb9c1b2fc","title":"\u0427\u0442\u043e \u0432\u044b\u0431\u0435\u0440\u0435\u0442\u0435: \u0432\u044b\u0435\u0445\u0430\u0442\u044c \u043f\u043e\u0437\u0436\u0435 \u0438\u043b\u0438 \u0437\u0430\u0435\u0445\u0430\u0442\u044c \u0440\u0430\u043d\u044c\u0448\u0435?","buttonText":"","imageUuid":""}

Мои советы банку «Тинькофф»

Давно пользуюсь «Тинькофф Банком», примерно с 2014 года. В последнее время на vc.ru стало появляться много статей на тему воровства денег с карт или взломах мобильного приложения. Но я чувствовал себя в безопасности, так как старался соблюдать основные правила финансовой безопасности:

  1. На карте стоит лимит на сумма не более 2-ухнедельных расходов.
  2. Интернет-платежи только с виртуальной карты.
  3. Физическая карта одна, она лежит дома и не используется для платежей.
  4. Уникальный пароль для интернет-банка и приложения.
  5. Номер телефона привязанный к банку не основной, его знают единицы.
  6. Apple Pay.

Но даже это не спасло от небольшого инцидента. В один день начали массово приходить смски от банка о попытке входа на сайт и 4-ех значный код. Я сразу зашел в интернет-банк, сменил пароль. Затем вошел в приложение, попытался отправить сообщение в техподдержку со скриншотом смсок, но приложение вылетело с ошибкой о частых авторизациях (точную формулировку не помню). Далее, позвонил уже по телефону, где мне заблокировали карты и восстановили доступ в приложение. На всякий случай вывел все деньги в другой банк. В общем все обошлось, потери нулевые. Технических подробностей о данной ситуации не знаю.

После этого почитал пару статей про восстановление доступа и ужаснулся, оказывается кодовое слово можно поменять зная просто данные паспорта и данные по карте. Номер телефона можно поменять зная кодовое слово и паспортные данные. То есть зная некоторый объем информации и период когда телефон не в зоне доступа к сети можно завладеть доступом к приложению, где можно своровать не только деньги клиента, но еще и быстренько оформить кредит.

Я решил написать небольшую статью со списком мер, которые сделают хранение денег в банке Тинькофф более безопасным.

1. Запретить восстановление доступа к приложению и интернет-банку дистанционно.

Да, я знаю что отделений нет. Но код для восстановления можно отправлять почтой или через представителя. Это дольше и неудобно, но это можно сделать опционально или даже платно.

2. При входе на новом устройстве запретить проводить какие-либо операции на 48 часов. Только режим чтения.

Здесь я думаю все понятно. При этом на доверенных устройствах должно быть постоянное уведомление, о том, что есть еще одно устройство, где вошли в Ваш профиль.

3. Кодовое слово для сотрудников.

На VC кто-то обращал внимание, что реальные сотрудники банка могут перезвонить Вам с левых номеров. Хочется что бы сотрудник как-то подтверждал, что он не мошенник.

4. Вывести список авторизованных устройств и историю событий в приложение.

Сейчас список устройств, где Вы авторизованы можно посмотреть на какой-то специальной странице интернет-банка, которую сходу тяжело найти. Историю попыток входа вообще посмотреть нигде нельзя. Эта информация должна быть доступна клиенту.

0
288 комментариев
Написать комментарий...
vmp

Знатоки межбанковских протоколов есть?
Можно ли при проведении транзакции по карте тянуть с ответом или там жёсткий тайм-аут?
Ситуация: хочу, чтобы при проведении карточной транзакции, выполненной без участия чипа (т.е. только по реквизитам или магнитной полосе) банк вместо безусловного подтверждения выводил в приложении детали транзакции и спрашивал - подтвердить или нет.
Такой вариант позволит отсечь кучу проблем с подписками, кардерами и левыми списаниями всяких каршерингов.

Ответить
Развернуть ветку
Nix

Вы владелец этого банка ?
Как принудите банк что-то реализовать ?

Ответить
Развернуть ветку
vmp

Прежде чем принуждать, хотелось бы выяснить принципиальную возможность реализации.

Ответить
Развернуть ветку
Nix

Принципиально можно реализовать все, что угодно. Даже при наличии таймаута банк может отвергать первую транзакцию, ждать второй такой-же и в это время опрашивать вас. Т.е. вы будете подтверждать следующую такую же транзакцию. И это совсем "наивный" и гарантированно рабочий вариант, может можно и поумнее сделать.

Как будете принуждать это реализовывать банк ?
В ситуации, когда невозможно добиться даже реализации честного 2фа за отдельные бабки ?

Ответить
Развернуть ветку
vmp

Принуждать не буду. Моё дело - придумать реализуемую малой кровью идею и вбросить ее в подобное обсуждение. Если идея достаточно хороша и имеет спрос, найдутся желающие потребовать ее внедрения.

Ответить
Развернуть ветку
Nix

Я вам сходу предложилТконкретную реализацию. Что в ней не устраивает ?

Ответить
Развернуть ветку
285 комментариев
Раскрывать всегда