HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > ИНФО > Мировые новости. Обсуждения.
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 16.10.2016, 09:46
Sorcus
Постоянный
Регистрация: 10.07.2011
Сообщений: 512
С нами: 7810876

Репутация: 0


По умолчанию

Сабж. Кто-то в курсе, кто-то нет, но прочитать стоит.
https://www.opennet.ru/opennews/art.shtml?num=45325
 
Ответить с цитированием

  #2  
Старый 16.10.2016, 12:18
metsys
Постоянный
Регистрация: 27.04.2014
Сообщений: 588
С нами: 6338687

Репутация: 0


По умолчанию

ам/кг
статья высосана из.... пальца!
речь идет про старые уязвимости, давно закрытые патчами (supee-6788), а вот про уязвимости этой недели в мадженто1 ни слова (supee-8788)...
 
Ответить с цитированием

  #3  
Старый 16.10.2016, 12:24
domowoi
Познающий
Регистрация: 09.02.2010
Сообщений: 59
С нами: 8553466

Репутация: 0
По умолчанию

Двухэтапная идентификация платежей рулит.
 
Ответить с цитированием

  #4  
Старый 16.10.2016, 12:24
Sorcus
Постоянный
Регистрация: 10.07.2011
Сообщений: 512
С нами: 7810876

Репутация: 0


По умолчанию

Цитата:

metsys написал(а):

ам/кг
статья высосана из.... пальца!
речь идет про старые уязвимости, давно закрытые патчами, а вот про уязвимости этой недели в мадженто1 ни слова...

Т.е. тот факт, что половина сайтов вообще никогда за время своего существования не обновляется, а уязвимости есть не только в движках магазинов, но и серверном ПО тебя не смущает?

Цитата:

domowoi написал(а):

Двухэтапная идентификация платежей рулит.

Как уже было сказано в комментах на опеннете - ничто не мешает взломавшему твой сайт, подменить форму оплаты на свою. И хоть ты 20-ти этапную идентификацию используй, она тебя не спасет.
 
Ответить с цитированием

  #5  
Старый 16.10.2016, 12:57
domowoi
Познающий
Регистрация: 09.02.2010
Сообщений: 59
С нами: 8553466

Репутация: 0
По умолчанию

У меня пароль подтверждения платежа в смс приходит, ему придется симку мою ещё перехватывать. Я не хочу сказать что это невозможно, это несколько затруднено делать в массовом порядке, как с данными карты.
 
Ответить с цитированием

  #6  
Старый 16.10.2016, 13:03
Sorcus
Постоянный
Регистрация: 10.07.2011
Сообщений: 512
С нами: 7810876

Репутация: 0


По умолчанию

Цитата:

domowoi написал(а):

У меня пароль подтверждения платежа в смс приходит, ему придется симку мою ещё перехватывать. Я не хочу сказать что это невозможно, это несколько затруднено делать в массовом порядке, как с данными карты.

Ну про осуществление перехвата смс наверное говорить бесполезно...На том же хабре статьи с примерами перехвата. Полагаться на подтверждение по смс будет только идиот
 
Ответить с цитированием

  #7  
Старый 16.10.2016, 13:08
domowoi
Познающий
Регистрация: 09.02.2010
Сообщений: 59
С нами: 8553466

Репутация: 0
По умолчанию

Пруф про перхват смс или не было.
 
Ответить с цитированием

  #8  
Старый 16.10.2016, 13:23
Sorcus
Постоянный
Регистрация: 10.07.2011
Сообщений: 512
С нами: 7810876

Репутация: 0


По умолчанию

Цитата:

domowoi написал(а):

Пруф про перхват смс или не было.

Ня
https://habrahabr.ru/company/pt/blog/283052/
https://habrahabr.ru/post/214829/
https://habrahabr.ru/company/pt/blog/307156/
 
Ответить с цитированием

  #9  
Старый 16.10.2016, 13:52
domowoi
Познающий
Регистрация: 09.02.2010
Сообщений: 59
С нами: 8553466

Репутация: 0
По умолчанию

В форме оформления заказа и номер телефона есть как правило... даже если нет, то добавить это поле - никто не заподозрит.
Как дальше жить...
 
Ответить с цитированием

  #10  
Старый 17.10.2016, 17:49
latteo
Новичок
Регистрация: 28.02.2008
Сообщений: 0
С нами: 9579890

Репутация: 0
По умолчанию

Так же иногда возможно сделать аккуратную переадресацию на свой магазин/заказ - придёт смс на ту же сумму, но оплата уйдёт совсем не тому магазину, на котором вбивали данные.

Дальше больше, на хабре пишут что смс с кодом подтверждения не всегда обязателен, даже если 3DS включен. Т.е. угона данных карты достаточно для её опустошения.

Еще круче со смартфонами - посмотрите сколько приложений требует доступ к смс, даже если они им нафиг не нужны. И написав такое приложение или получив доступ к админке, можно сопоставить с базой пластика, которые без смс ну никак. И это только кажется технически сложным...

Как вывод: дополнительная смс валидация это хорошо и лучше чем без неё, но надежность процентов 90 или ниже.
 
Ответить с цитированием
Ответ



Предыдущая тема Следующая тема

Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.