{"id":14285,"url":"\/distributions\/14285\/click?bit=1&hash=346f3dd5dee2d88930b559bfe049bf63f032c3f6597a81b363a99361cc92d37d","title":"\u0421\u0442\u0438\u043f\u0435\u043d\u0434\u0438\u044f, \u043a\u043e\u0442\u043e\u0440\u0443\u044e \u043c\u043e\u0436\u043d\u043e \u043f\u043e\u0442\u0440\u0430\u0442\u0438\u0442\u044c \u043d\u0430 \u043e\u0431\u0443\u0447\u0435\u043d\u0438\u0435 \u0438\u043b\u0438 \u043f\u0443\u0442\u0435\u0448\u0435\u0441\u0442\u0432\u0438\u044f","buttonText":"","imageUuid":""}

Мои советы банку «Тинькофф»

Давно пользуюсь «Тинькофф Банком», примерно с 2014 года. В последнее время на vc.ru стало появляться много статей на тему воровства денег с карт или взломах мобильного приложения. Но я чувствовал себя в безопасности, так как старался соблюдать основные правила финансовой безопасности:

  1. На карте стоит лимит на сумма не более 2-ухнедельных расходов.
  2. Интернет-платежи только с виртуальной карты.
  3. Физическая карта одна, она лежит дома и не используется для платежей.
  4. Уникальный пароль для интернет-банка и приложения.
  5. Номер телефона привязанный к банку не основной, его знают единицы.
  6. Apple Pay.

Но даже это не спасло от небольшого инцидента. В один день начали массово приходить смски от банка о попытке входа на сайт и 4-ех значный код. Я сразу зашел в интернет-банк, сменил пароль. Затем вошел в приложение, попытался отправить сообщение в техподдержку со скриншотом смсок, но приложение вылетело с ошибкой о частых авторизациях (точную формулировку не помню). Далее, позвонил уже по телефону, где мне заблокировали карты и восстановили доступ в приложение. На всякий случай вывел все деньги в другой банк. В общем все обошлось, потери нулевые. Технических подробностей о данной ситуации не знаю.

После этого почитал пару статей про восстановление доступа и ужаснулся, оказывается кодовое слово можно поменять зная просто данные паспорта и данные по карте. Номер телефона можно поменять зная кодовое слово и паспортные данные. То есть зная некоторый объем информации и период когда телефон не в зоне доступа к сети можно завладеть доступом к приложению, где можно своровать не только деньги клиента, но еще и быстренько оформить кредит.

Я решил написать небольшую статью со списком мер, которые сделают хранение денег в банке Тинькофф более безопасным.

1. Запретить восстановление доступа к приложению и интернет-банку дистанционно.

Да, я знаю что отделений нет. Но код для восстановления можно отправлять почтой или через представителя. Это дольше и неудобно, но это можно сделать опционально или даже платно.

2. При входе на новом устройстве запретить проводить какие-либо операции на 48 часов. Только режим чтения.

Здесь я думаю все понятно. При этом на доверенных устройствах должно быть постоянное уведомление, о том, что есть еще одно устройство, где вошли в Ваш профиль.

3. Кодовое слово для сотрудников.

На VC кто-то обращал внимание, что реальные сотрудники банка могут перезвонить Вам с левых номеров. Хочется что бы сотрудник как-то подтверждал, что он не мошенник.

4. Вывести список авторизованных устройств и историю событий в приложение.

Сейчас список устройств, где Вы авторизованы можно посмотреть на какой-то специальной странице интернет-банка, которую сходу тяжело найти. Историю попыток входа вообще посмотреть нигде нельзя. Эта информация должна быть доступна клиенту.

0
288 комментариев
Написать комментарий...
Тинькофф

Приветствуем! Можем подробнее разобрать, как произошла ситуация, которую описываете в отзыве, если подскажите ФИО и дату рождения в ЛС.

Что касается входа в приложение с нового устройства, то сделать это совсем просто. Помимо кода из СМС, номера карты, пароля, мы можем запросить и ответ на контрольный вопрос, если устройство или IP-адрес будут подозрительными. Вся эта информация доступна только самому клиенту.

Кодовое слово можно изменить по обращению в Центр обслуживания, но и тут паспортных данных будет недостаточно, набор вопросов меняется и предугадать это невозможно, это же касается и изменения телефона. Кроме того, мы в автоматическом режиме сверяем голос клиента и учитываем с какого номера он звонит - от этого зависит количество вопросов.

1. Предложение подойдет далеко не для каждого клиента. Особенно, если клиент любит путешествовать или не запоминать пароли.
2. Тут также, большинство клиентов пользуется только одним устройством для входа в личный кабинет и если возникнет непредвиденная ситуация - это доставит ряд неудобств.
3-4. Да, такие предложения уже были, передадим еще и от вас.

В любом случае, спасибо за фидбэк и неравнодушие. Все отправили коллегам, пожелания рассмотрим!

Ответить
Развернуть ветку
Sergey Klochko

Давно пора позволить иметь разные номера телефона для входа и для сбп.
Давно пора позволить иметь второй фактор в виде аутентификатора, совместимого с гуглом и требовать его ввода при входе с новых устройств.
Опциональность этих шагов не создаст проблем тем, кто не понимает зачем это и защитит тех, кто понимает как это работает.

Ответить
Развернуть ветку
Vilent
Автор

Банки вообще не любят сторонние аутентификаторы типа Google Authenticator)

Ответить
Развернуть ветку
Sergey Klochko

конечно, ведь тогда невозможно будет войти с левого устройства и снять деньги с кредитки. какая-то чаcть клиентов гасят такие кредиты, а не связывается с правоохранительными органами. зачем терять доход?

Ответить
Развернуть ветку
Ivan Off

Образец криминального мышления.

Ответить
Развернуть ветку
Sergey Klochko

Это мышление им прибыль приносит. Вполне логично, что оно им выгодно.

PS я понимаю, что вы в этом обвинили меня, не их. Хорошо быть умным.

Ответить
Развернуть ветку
Евгений Лазарев

Это совершенно наивная и глупая теория.
Предположим(и немного все упростим, для простоты счета) что есть 10 человек на которых оформили мошеннические кредиты, на каждого кредит сроком 1 год, под 20%. Если хотя бы 2 из этих 10 человек, пойдут в суд и докажут что кредит мошеннический, то это уже не выгодно банку. И это мы посчитали только чисто сумму кредита, а если добавить сюда репутационных издержки + судебные, то банки абсолютно точно теряют на этом деньги.
Так что ваша теория - полнейший абсурд, стоит в одном ряду с плоской землей )

Ответить
Развернуть ветку
Sergey Klochko

а чем это невыгодно банку? банк при этом не вернет деньги пострадавшим. возвращать будут правоохранительные органы, если найдут похитителей. а издержки. ну давайте попробуем оценить. у вас очень хорошо получается.

Ответить
Развернуть ветку
Евгений Лазарев

Банк выдал человеку кредит, потратив свои деньги, человек пошёл в суд и доказал что кредит он не брал, суд обязал банк отстать от человека. Банк потерял деньги. Очень выгодно, вы правы 🤷

Ответить
Развернуть ветку
Sergey Klochko

тогда у меня к вам вопрос - почему сейчас банку выгодно терять деньги и они не чешутся, чтобы ситуацию поправить?

ps научите добавлять идиотские картинки в текст

Ответить
Развернуть ветку
285 комментариев
Раскрывать всегда