Внешние скрипты с доступом к вашим кредиткам и личному кабинету

[ Версия для печати ]
Добавить в Telegram Добавить в Twitter Добавить в Вконтакте Добавить в Одноклассники
Страницы: (5) « Первая ... 3 4 [5]   К последнему непрочитанному [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]
Одинец
29.09.2017 - 10:07
1
Статус: Offline


Мрачный надругатель

Регистрация: 27.10.10
Сообщений: 10787
Цитата (OldGarry @ 28.09.2017 - 17:21)
Вопль вопиющего в пустыне. Пока у нас 90% населения не способно самостоятельно аварийно перезагрузить зависший комп, роутер или телефон- ни о какой IT-грамотности/безопасности не может быть и речи. faceoff.gif

Н о какой грамотности и безопасности (значок "рука на залупе)...

Пока не будет вменяемых законов и механизма их исполнения (а также реальных посадок), не будет никакой безопасности.
На настоящий момент полисы, увидев в заявлении слова "банк", "счёт" и подобное - поджимают хвост и забиваются под лавку. Где сочиняют отписку.
Конечно, если у крупного бизнесмена дёрнут несколько тысяч долларов - да, пошевелятся. А если у вас раз сняли двести рублей, второй раз пару тысяч скрысили... и будешь, тратя свои деньги и время, добиваться результата... Добьёшься, и что? Моральный ущерб выплатят в размере 200 рублей (рубьей, а не тысяч)?

Насчёт писунов про "гусиное перо"
Вот скажите что умное:
ЗАЧЕМ читалке fb2 режим онлайн?
ЗАЧЕМ приложению "фонарик" (который светит диодами "фотовспышки") доступ к таблице номеров, адресов и т.д.?
 
[^]
ZlobniyTip
29.09.2017 - 10:08
0
Статус: Offline


Да-да, укроп!

Регистрация: 22.03.17
Сообщений: 3069
В интернете плачу карточкой для интернета - на ней деньги бывают только на момент платежа и каждый раз приходит MCSC пароль в СМС. Если даже кто то узнает её данные - плевать. Все остальные карты - закрыты от использования в интернете вообще. И то, по карте плачу только за бугром.
 
[^]
Melthir
29.09.2017 - 10:32
0
Статус: Offline


Юморист

Регистрация: 24.07.14
Сообщений: 483
Если не доверяете их сайтам, не пользуйтесь. Чего проще. Я деньги на телефон не кладу через личный кабинет, они пополняются автоматически после преодоления минимального порога на счете. В личный кабинет захожу только лишь для того, чтобы убедиться, что компания не подключила к моему телефону ненужных услуг, а также для смены тарифа. Впрочем тоже самое можно сделать через USSD коды с телефона. Просто личный кабинет позволяет это сделать быстрее и проще, а так все опции также доступны и с телефона. Главное их знать, и уметь ими пользоваться.
 
[^]
tbazadaykin
29.09.2017 - 10:32
1
Статус: Offline


Ярила

Регистрация: 17.11.11
Сообщений: 1443
Цитата (hostchel @ 28.09.2017 - 17:31)
А всего-то, что нужно сделать разработчикам, это всякие формы оплаты подгружать в iframe'ах, чтобы внешние скрипты не могли получить доступ к их содержимому (если, конечно, в самом браузере стоит какая-нибудь свистоперделка ворующая данные, то не поможет)

А зачем, вообще, в подобные сервисы встраивать аналитику? blink.gif
Думаю это было сделано по просьбе маркетолог МТС/Билайна/Мегафона. Сам, просто, подобный сервис разрабатываю и в душе не ебу нахера мне там метрика...
 
[^]
friendsys
29.09.2017 - 10:36
0
Статус: Offline


Приколист

Регистрация: 14.12.11
Сообщений: 296
Цитата (tbazadaykin @ 29.09.2017 - 10:32)
Цитата (hostchel @ 28.09.2017 - 17:31)
А всего-то, что нужно сделать разработчикам, это всякие формы оплаты подгружать в iframe'ах, чтобы внешние скрипты не могли получить доступ к их содержимому (если, конечно, в самом браузере стоит какая-нибудь свистоперделка ворующая данные, то не поможет)

А зачем, вообще, в подобные сервисы встраивать аналитику? blink.gif
Думаю это было сделано по просьбе маркетолог МТС/Билайна/Мегафона. Сам, просто, подобный сервис разрабатываю и в душе не ебу нахера мне там метрика...

Я выше писал как раз, мы для МТС платежную форму делаем и обслуживаем. Да, это по просьбе их отдела маркетинга.
 
[^]
sfg12345
29.09.2017 - 10:49
0
Статус: Offline


Ярила

Регистрация: 13.12.16
Сообщений: 3464
Это все хуйня. Мне как-то сбер взял и заблокировал карту, на основании того, что платеж им показался подозрительным. И вы думаете, что их техподдержка хотя бы принесла извинения и провела платеж? Хуй там, девочку человекобота интересовало лишь одно, получил ли я СМС с предупреждением об этом. Пизданутый банк...
 
[^]
Primus525
29.09.2017 - 12:40
0
Статус: Offline


Ярила

Регистрация: 31.01.11
Сообщений: 11806
Цитата (DwarfRKA @ 29.09.2017 - 07:14)
Хороший ответ МТС..
Я бы "давил" на передачу данных третьей стороне, обычно запрет на это прописан во всей договорах.
Лет 5-6 назад, "отучил" Сбербанк присылать письма, через Почту России.

Обычно там прописано, что Банк имеет право передавать данные третьим лицам. У сбера в текущем общем договоре это есть.
 
[^]
golani4ik
29.09.2017 - 12:59
0
Статус: Offline


Ярила

Регистрация: 1.10.11
Сообщений: 3151
Почему автор уверен, что сами мегафоны и т.д. не собирают его инфу и не передают кому нужно по приказу или за бабло ? )))

З.Ы.
Добро пожаловать в 21 век, граждане. Технологии и скорость\направление их развития сами по себе подразумевают доступ всего ко всему.
То, что "защитные технологии" не популярны и не особо выгодны - виноваты сами пользователи и потребители электронных услуг.
Мож лет через 20 начнут посерьезнее относиться к этому.
 
[^]
пусто
29.09.2017 - 13:06
0
Статус: Offline


Ярила

Регистрация: 23.05.13
Сообщений: 1773
Цитата (Pa5ha @ 28.09.2017 - 21:52)
Цитата (пусто @ 28.09.2017 - 17:49)
Цитата (Goldfray @ 28.09.2017 - 17:16)
Обманув DNS, я перенацелил скрипты аналитики на свой веб-сервер, где их благополучно подменил на свои.

если бы вот так же легко можно было бы обмануть DNS удаленного компа, тогда да, тогда это реально дыра. А таком виде: я вот обманул свой браузер и узнал свои данные, это паранойя. МТС достаточно мониторить скрипт на гугле от изменений.
А боязнь гугловского програмера это 5. Программеров мтс которые написали страницу автор не боится, а програмеров гугла, которые только через скрипт лезут, боится. Л - логика, блядь.

У тебя витая пара по подъезду до щитка идет, наверняка. Этого достаточно для того, чтоб подменить днс, если очень надо будет.
Полагаю, достаточно обычного маршрутизатора за косарь, который дома вайфай раздает, обжимку для витой пары, пару rg45 и ноутбук.

А если сесть за мой комп, то еще проще, ни ноут, ни маршрутизатор, ни обжимка не нужны, достаточно нож мне к горлу приставить когда я в квартиру захожу и вуаля полный доступ ко всем моим наличным и безналичным сбережениям.
Ты хоть раз пробовал провернуть что тут предложил? Ну вот идет шнурок к щитку и вдруг бац и на нем маршрутизатор висит. Ну ведь ни хуя не заметно же. А еще роутер нужно запитать электричеством. куда будешь цепляться что бы понезаметней было? К лампочке или к выключателю? Или перфоратор захватишь, что бы напрямую к проводке? А долго собираешься возле подъезда сидеть и ждать пока я решу что-нибудь оплатить картой? А акум сменый захватишь? Или квартиру снимешь рядом со мной?

Ну реально же чулок на голову и нож к горлу в разы проще.
 
[^]
Realist007
29.09.2017 - 13:10
0
Статус: Offline


Ярила

Регистрация: 19.07.15
Сообщений: 5538
Цитата (ZlobniyTip @ 29.09.2017 - 10:08)
Все остальные карты - закрыты от использования в интернете вообще.

Это как?
 
[^]
пусто
29.09.2017 - 13:25
0
Статус: Offline


Ярила

Регистрация: 23.05.13
Сообщений: 1773
Цитата (sfg12345 @ 29.09.2017 - 10:49)
Это все хуйня. Мне как-то сбер взял и заблокировал карту, на основании того, что платеж им показался подозрительным. И вы думаете, что их техподдержка хотя бы принесла извинения и провела платеж? Хуй там, девочку человекобота интересовало лишь одно, получил ли я СМС с предупреждением об этом. Пизданутый банк...

Блокировка подозрительных платежей обычная практика. В смс была инструкция как его произвести, если это реально твой платеж. Не стал ее читай - ССЗБ. а извинятся за то, что они делают свою работу - тупо.

по мне сбер самый удобный из российских банков. Проценты по вкладам у них низкие, но это и понятно - меньше риска, меньше прибыли.
 
[^]
Одинец
29.09.2017 - 13:59
0
Статус: Offline


Мрачный надругатель

Регистрация: 27.10.10
Сообщений: 10787
Цитата (golani4ik @ 29.09.2017 - 12:59)
Почему автор уверен, что сами мегафоны и т.д. не собирают его инфу и не передают кому нужно по приказу или за бабло ? )))

З.Ы.
Добро пожаловать в 21 век, граждане. Технологии и скорость\направление их развития сами по себе подразумевают доступ всего ко всему.
То, что "защитные технологии" не популярны и не особо выгодны - виноваты сами пользователи и потребители электронных услуг.
Мож лет через 20 начнут посерьезнее относиться к этому.

Когда-то (70е годы) были в моде светящиеся ночью статуэтки, как говорили - "фосфорные". Сам такую видел, даже в СССР за "железный занавес" их немало навезли. Никакого фосфора там не было, там был светосостав постоянного действия с накачкой радиоактивным изотопом. Попробуй сейчас с такой (причём, не факт, что она будет светиться, люминофор дохнет) пройди в аэропорт или на вокзал в мегаполисе. Нет, ст. 226 УК лепить не будут, но конфискуют - 100%.
Примерно в то же время в ГУМе в Москве стояли рентгеновские аппараты для примерки обуви. Притом не снимком, а постоянно излучавшие рентгеновское излучение: дамы вертели ногу и так и этак, глядя на экран.
В начале 20го века героиновая настойка свободно продавалась в аптеках в качестве микстуры от кашля (или насморка?). Кстати, неплохо действовала.

Бывает, что что-то вовсю применяется. Звучат громкие пустые фразы со словами "удобно", "быстро", "прогресс"... А потом до самых тупых доходит... и выясняется, что надо срочно ограничить, а то и вывести из оборота. Вред колоссален.
Это я не про торговые войны с большими корпорациями.
 
[^]
farlow
29.09.2017 - 14:56
0
Статус: Offline


Ярила

Регистрация: 26.10.10
Сообщений: 2201
Цитата (Primus525 @ 28.09.2017 - 17:25)
Чем подмена скриптов и днс-записей отличается от фишинга с подменой страниц целиком?

Сдается мне, это открытие Америки.

речь не про фишинг, а про то, что данные доступны третьим лицам.
 
[^]
TooGooD
29.09.2017 - 17:29
0
Статус: Offline


Творю добро

Регистрация: 5.09.13
Сообщений: 7557
Цитата (maronyx @ 28.09.2017 - 17:19)
годная тема хоть и ниче не понятно up.gif

Чёй-та нипонятно, понятно что проплачено TELE2 lol.gif
 
[^]
aleevg
2.10.2017 - 13:51
0
Статус: Offline


Ярила

Регистрация: 14.10.15
Сообщений: 5441
Цитата (28e @ 28.09.2017 - 17:54)
Цитата (4ipolino @ 28.09.2017 - 17:45)
Сильно... интересно, а что будет если в хостах обрубить www.google-anaytics.com и mc.yandex.ru?

ничего страшного, уже давно так сделал, ибо нефиг.
Только не в хостс, а в правила прокси-резалки и адреса в роутер.

а что, если в hots вбить эти адреса, то не сработает ?
 
[^]
aleevg
2.10.2017 - 13:57
0
Статус: Offline


Ярила

Регистрация: 14.10.15
Сообщений: 5441
Цитата (friendsys @ 29.09.2017 - 00:26)
Цитата (Realist007 @ 29.09.2017 - 00:19)
Цитата (JohnWarner @ 28.09.2017 - 18:51)
В Опере прикол с Shift+Ctrl+J тоже работает, подтверждаю.
Кстати, насчёт Оперы, вот что ещё: так как в ней встроены инструменты разработчика по умолчанию, можно вообще чудеса со страницами творить.
Не реклама, а констатация факта.
ТСу зелени отсыпал.

На скриншоте показаны скрипты ЯПа.

Можно. Но эти "чудеса" будут работать только на твоём компьютере. gigi.gif На сервере ты ничего не изменишь, наивный.

Вот и афтар сам себе злобный Буратино, изменил скрипт на локальной машине и собирает сам себе карточные данные. Несколькими комментариями выше я написал, что администратор сопрет у вас всё, и вы даже не заметите этого, но! Никому это не нужно. Западу, на котором находится штаб-квартира Гугла, ваши Российские карточки ни к чему. Они ими пользоваться не умеют :)))

ну да , карты вбиваются конечно поразному с интернет магазины у них и у нас lol.gif
 
[^]
Понравился пост? Еще больше интересного в Телеграм-канале ЯПлакалъ!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 45670
0 Пользователей:
Страницы: (5) « Первая ... 3 4 [5]  [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]


 
 



Активные темы






Наверх