{"id":14284,"url":"\/distributions\/14284\/click?bit=1&hash=82a231c769d1e10ea56c30ae286f090fbb4a445600cfa9e05037db7a74b1dda9","title":"\u041f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u0444\u0438\u043d\u0430\u043d\u0441\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u043d\u0430 \u0442\u0430\u043d\u0446\u044b \u0441 \u0441\u043e\u0431\u0430\u043a\u0430\u043c\u0438","buttonText":"","imageUuid":""}

Мои советы банку «Тинькофф»

Давно пользуюсь «Тинькофф Банком», примерно с 2014 года. В последнее время на vc.ru стало появляться много статей на тему воровства денег с карт или взломах мобильного приложения. Но я чувствовал себя в безопасности, так как старался соблюдать основные правила финансовой безопасности:

  1. На карте стоит лимит на сумма не более 2-ухнедельных расходов.
  2. Интернет-платежи только с виртуальной карты.
  3. Физическая карта одна, она лежит дома и не используется для платежей.
  4. Уникальный пароль для интернет-банка и приложения.
  5. Номер телефона привязанный к банку не основной, его знают единицы.
  6. Apple Pay.

Но даже это не спасло от небольшого инцидента. В один день начали массово приходить смски от банка о попытке входа на сайт и 4-ех значный код. Я сразу зашел в интернет-банк, сменил пароль. Затем вошел в приложение, попытался отправить сообщение в техподдержку со скриншотом смсок, но приложение вылетело с ошибкой о частых авторизациях (точную формулировку не помню). Далее, позвонил уже по телефону, где мне заблокировали карты и восстановили доступ в приложение. На всякий случай вывел все деньги в другой банк. В общем все обошлось, потери нулевые. Технических подробностей о данной ситуации не знаю.

После этого почитал пару статей про восстановление доступа и ужаснулся, оказывается кодовое слово можно поменять зная просто данные паспорта и данные по карте. Номер телефона можно поменять зная кодовое слово и паспортные данные. То есть зная некоторый объем информации и период когда телефон не в зоне доступа к сети можно завладеть доступом к приложению, где можно своровать не только деньги клиента, но еще и быстренько оформить кредит.

Я решил написать небольшую статью со списком мер, которые сделают хранение денег в банке Тинькофф более безопасным.

1. Запретить восстановление доступа к приложению и интернет-банку дистанционно.

Да, я знаю что отделений нет. Но код для восстановления можно отправлять почтой или через представителя. Это дольше и неудобно, но это можно сделать опционально или даже платно.

2. При входе на новом устройстве запретить проводить какие-либо операции на 48 часов. Только режим чтения.

Здесь я думаю все понятно. При этом на доверенных устройствах должно быть постоянное уведомление, о том, что есть еще одно устройство, где вошли в Ваш профиль.

3. Кодовое слово для сотрудников.

На VC кто-то обращал внимание, что реальные сотрудники банка могут перезвонить Вам с левых номеров. Хочется что бы сотрудник как-то подтверждал, что он не мошенник.

4. Вывести список авторизованных устройств и историю событий в приложение.

Сейчас список устройств, где Вы авторизованы можно посмотреть на какой-то специальной странице интернет-банка, которую сходу тяжело найти. Историю попыток входа вообще посмотреть нигде нельзя. Эта информация должна быть доступна клиенту.

0
288 комментариев
Написать комментарий...
Тинькофф

Приветствуем! Можем подробнее разобрать, как произошла ситуация, которую описываете в отзыве, если подскажите ФИО и дату рождения в ЛС.

Что касается входа в приложение с нового устройства, то сделать это совсем просто. Помимо кода из СМС, номера карты, пароля, мы можем запросить и ответ на контрольный вопрос, если устройство или IP-адрес будут подозрительными. Вся эта информация доступна только самому клиенту.

Кодовое слово можно изменить по обращению в Центр обслуживания, но и тут паспортных данных будет недостаточно, набор вопросов меняется и предугадать это невозможно, это же касается и изменения телефона. Кроме того, мы в автоматическом режиме сверяем голос клиента и учитываем с какого номера он звонит - от этого зависит количество вопросов.

1. Предложение подойдет далеко не для каждого клиента. Особенно, если клиент любит путешествовать или не запоминать пароли.
2. Тут также, большинство клиентов пользуется только одним устройством для входа в личный кабинет и если возникнет непредвиденная ситуация - это доставит ряд неудобств.
3-4. Да, такие предложения уже были, передадим еще и от вас.

В любом случае, спасибо за фидбэк и неравнодушие. Все отправили коллегам, пожелания рассмотрим!

Ответить
Развернуть ветку
Sergey Klochko

Давно пора позволить иметь разные номера телефона для входа и для сбп.
Давно пора позволить иметь второй фактор в виде аутентификатора, совместимого с гуглом и требовать его ввода при входе с новых устройств.
Опциональность этих шагов не создаст проблем тем, кто не понимает зачем это и защитит тех, кто понимает как это работает.

Ответить
Развернуть ветку
Vilent
Автор

Банки вообще не любят сторонние аутентификаторы типа Google Authenticator)

Ответить
Развернуть ветку
Oleg Soluyanov

Ну это же сторонний софт, который банк не контролирует, видимо для банка - использование стороннего софта видится риском.

Ответить
Развернуть ветку
Sergey Klochko

нет проблем написать свой аутентификатор по открытым алгоритмам. главное не быть как яндекс и не добавлять в эти алгоритмы отсебятины, чтобы люди могли использовать привычные для них решения.

Ответить
Развернуть ветку
eRIK

Google Authenticator Топ) =😎

Ответить
Развернуть ветку
Sergey Klochko

мне больше нравится 1password

Ответить
Развернуть ветку
eRIK

Чем он лучше Google Authenticator или какая между ними разница (отличие)¿?¿

Ответить
Развернуть ветку
Sergey Klochko

на иос заполнение паролей и одноразовых кодов по фейстайм в большинстве сайтов/приложений. на андроиде по-моему все не так весело.
но на mac/iphone/ipad прекрасная штука.

Ответить
Развернуть ветку
eRIK

МММ но и Apple тоже не святые доверия нету потому предпочитаю зелёного робота 🤖 с открытым 🔓исходным кодом и подстройкой под себя, владельцы Apple уже идёт отток в пользу 👤 зелёного так как он предпочтительнее дешевле и приятнее) =😎 У IPhone плата больше всего идёт за сам бренд это надкусанное🍏🐍.

Ответить
Развернуть ветку
Sergey Klochko

я не навязываю. это удобно и это, к несчастью, недоступно на андроиде.

Ответить
Развернуть ветку
eRIK

Эт Почему же к счастью¿!¿😃😄😆
Какой + от этой фичи сейчас нету ничего на 100%%%безопасного потому таки не чувствую себя в уверенности.

Ответить
Развернуть ветку
Sergey Klochko

какое же это счастье, если именно это не дает использовать андроид мне? на мой вкус гораздо приятнее, когда телефон просто убеждается что ты это ты и подставляет коды в приложение.

Ответить
Развернуть ветку
eRIK

Ммм ну каму какое счастье камооон 😂) =😎.

Ответить
Развернуть ветку
Sergey Klochko

ну кому-то надо настраивать телефон под себя, а кому-то из настроек под себя достаточно мелодии звонка и расположения нужных иконок на первом экране.
зато кому-то не ломы открывать аутентификатор и копипастить код, а кому-то нравится что код подставляется по нажатию кнопочки по FaceID.
счастье у всех разное.
Я слышал что теперь и владельцы андроидов могут прочитать код из смс на компьютере под управлением windows. А подставляться он может сам на сайт, кстати, подскажите? мне проверить не на чем.

Ответить
Развернуть ветку
eRIK

🤝

Ответить
Развернуть ветку
285 комментариев
Раскрывать всегда