Внешние скрипты с доступом к вашим кредиткам и личному кабинету

[ Версия для печати ]
Добавить в Telegram Добавить в Twitter Добавить в Вконтакте Добавить в Одноклассники
Страницы: (5) 1 2 [3] 4 5   К последнему непрочитанному [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]
dollk
28.09.2017 - 22:56
0
Статус: Offline


Приколист

Регистрация: 29.07.14
Сообщений: 225
Мы в деревне Решеты давно это знали)
 
[^]
KLONDIKE
28.09.2017 - 23:00
0
Статус: Offline


Юморист

Регистрация: 5.10.09
Сообщений: 539
ой да ладно, они уже знают твой пароль на выходе из банка, сбербанк например, когда после получения карты на выходе к тебе обращается типа менеджер со словами, а сейчас мы вам активируем карту и подключим все сервисы, вбивает в непонятный планшет все данные карты и номер телефона, а потом просит ввести пароль от карты для активации, я однажды испортил настроение такой мадаме, послав лесом в последний момент.
 
[^]
Bobekbrat
28.09.2017 - 23:04
3
Статус: Offline


Ярила

Регистрация: 25.01.10
Сообщений: 2933
ша бля как скриптану! а по теме - а ведь чувак прав. Наберут долбоебов по обьавлению серифицырованых но нихуя нешарящих в проблеме. Скоко я таких повстречал? Имя им легион.
 
[^]
casio81
28.09.2017 - 23:06
0
Статус: Offline


Ярила

Регистрация: 27.05.08
Сообщений: 1600
Одно дело у себя на компьютере все это делать, а другое это пропустить через сервер оператора.
По мне так это все хуйня.
 
[^]
mainvoron
28.09.2017 - 23:06
2
Статус: Offline


Шутник

Регистрация: 21.09.14
Сообщений: 19
Цитата (пусто @ 28.09.2017 - 18:01)
Цитата (blow05 @ 28.09.2017 - 17:50)
Цитата (пусто @ 28.09.2017 - 16:49)
Цитата (Goldfray @ 28.09.2017 - 17:16)
Обманув DNS, я перенацелил скрипты аналитики на свой веб-сервер, где их благополучно подменил на свои.

если бы вот так же легко можно было бы обмануть DNS удаленного компа, тогда да, тогда это реально дыра. А таком виде: я вот обманул свой браузер и узнал свои данные, это паранойя. МТС достаточно мониторить скрипт на гугле от изменений.
А боязнь гугловского програмера это 5. Программеров мтс которые написали страницу автор не боится, а програмеров гугла, которые только через скрипт лезут, боится. Л - логика, блядь.

подсунуть тебе левый DNS не очень сложно.
сотни тысяч зараженных hosts файлов в данный момент в подтверждение

Серьезно, прям влегкую? Даже с учетом того, что 99% пользователей юзают DNS прова или еще какой взрослой конторы?

Можно вопрос, почему я за 15 лет в инете ни разу не попал вместо гугла к какому-нибудь хакеру в комп, если все так печально и поменять DNS на моем компе совсем не сложно? Кто то ж за это время чисто из интереса ломанул бы.

А теперь давайте представим, что злоумышленник админ в конторе, где работает 1000+ человек! И имеет доступ и к proxy и к внутреннему DNS )))
 
[^]
fleaper
28.09.2017 - 23:13
0
Статус: Offline


Балагур

Регистрация: 13.02.09
Сообщений: 835
Блин, если так параноить, то предлагаю копипасте деньги с карты снимать только в кассе по паспорту, никаких банкоматов! оплачивать в интернете только если на сайте эквайринг от твоего банка, а то мало ли, ты другому банку свой номер карты дашь

Отправлено с мобильного клиента YAPik+
 
[^]
ТоптуновПотапов
28.09.2017 - 23:31
0
Статус: Offline


Ярила

Регистрация: 5.11.10
Сообщений: 11599
Цитата (MADPATRIOT @ 28.09.2017 - 17:34)
ну спасибо пилядь, моя паранойя схватила очередной приступ, а вообще в интернете своими данными стараюсь не разбрасываться исключение сделал для "госуслуг" т.к была необходимость(

если ты это сделал из гугл хром то твои данные есть у АНБ.

Дело в том, что на сервера гугла утекают вообще все приватные данные, включая отпечатки пальцев, если у вас есть для этого сканер (например в телефоне). Часто пользователь ставит галочку - запомнить пароль, в этом случае пользователю дают попользоватся этими данными.
С появлением в телефонах доступа во "фейсу" в АНБ утекают не просто отпечатки, а буквально биометрические данные пользователей которые однозначно могут быть верифицированы автоматическими поисковыми системами (читай любой видеокамерой) можно смеяться над этой "шуткой", но вот проблема - это правда.

Это сообщение отредактировал ТоптуновПотапов - 28.09.2017 - 23:41
 
[^]
Anarbor
28.09.2017 - 23:33
0
Статус: Offline


Шутник

Регистрация: 23.03.12
Сообщений: 15
Цитата (fleaper @ 28.09.2017 - 22:13)
Блин, если так параноить, то предлагаю копипасте деньги с карты снимать только в кассе по паспорту, никаких банкоматов! оплачивать в интернете только если на сайте эквайринг от твоего банка, а то мало ли, ты другому банку свой номер карты дашь

Отправлено с мобильного клиента YAPik+

Я для себя этот вопрос давно закрыл с помощью виртуальной визы от своего же банка.
Если мне нужно что-то платить в интернете, то я перевожу на карту ровно ту сумму которая требуется для оплаты, внутри банка такой перевод проходит за пару минут.
Всё остальное время на этой карте строго 0 денег.
Если с неё начинают пытаться снимать деньги левые сайты - закрываю эту карту и открываю следующую.

Такой функционал есть у многих адекватных банков, нужно только уделить этому вопросу немного времени.
 
[^]
mamutas
28.09.2017 - 23:35
0
Статус: Offline


Приколист

Регистрация: 26.12.16
Сообщений: 378
 
[^]
friendsys
28.09.2017 - 23:46
3
Статус: Offline


Приколист

Регистрация: 14.12.11
Сообщений: 296
Цитата (mamutas @ 28.09.2017 - 23:35)
Баян,не? http://www.yaplakal.com/forum18/topic1605715.html

Это да, его предыдущее сообщение.

Расскажу подробнее немного: это мы делаем для МТС платежную форму и да, это мы вставили туда гугл аналитику по просьбе МТС, которые хотели анализировать поведение пользователей на форме оплаты.
Увидев письмо от МТС к нам, мы проконсультировались у аудитора, мы как раз подтверждали соответствие стандартам PCI DSS 3.2, и он сказал, что проблема, цитирую "не стоит выеденного яйца", поскольку данные аналитики настолько уже автоматизированы и разбиты, что ни один сотрудник не соберет их в кучу, а из них уже данные держателей карт (ДДК).
Но так как МТС-у данная аналитика была уже не нужна, мы ее удалили с формы, и теперь вы можете платить совершенно безбоязненно :)
А так, конечно, любой человек между вами и сайтом, который вы открываете, может подменить любой скрипт, являясь администратором домена, вай-фай роутера, маршрутизатора у провайдера и так далее. Никто не защищен и не застрахован. Другое дело, что это никому не нужно :) Но это совсем другая история ;)
 
[^]
maxim523
28.09.2017 - 23:50
0
Статус: Offline


Пиночет(Шутник)

Регистрация: 13.07.12
Сообщений: 343
Наверное, это наивно,просто я ни хера не понимаю.
Господа.
Но я плачу через Касперского.За телепон,ща все остальное
На отдельной странице..
Не знаю помогает это или нет?
Есть последователи?
 
[^]
zPsy
28.09.2017 - 23:56
0
Статус: Offline


Приколист

Регистрация: 21.01.09
Сообщений: 369
Если что заявление сразу пишешь и всё.

Отправлено с мобильного клиента YAPik+
 
[^]
KoFFkin
29.09.2017 - 00:03
1
Статус: Offline


Балагур

Регистрация: 22.05.15
Сообщений: 803
ТС играет на хайпе.
на том же гиктаймс уже разобрали, что все вышесказанное - бред идиота
 
[^]
friendsys
29.09.2017 - 00:06
1
Статус: Offline


Приколист

Регистрация: 14.12.11
Сообщений: 296
Цитата (KoFFkin @ 29.09.2017 - 00:03)
ТС играет на хайпе.
на том же гиктаймс уже разобрали, что все вышесказанное - бред идиота

Абсолютно в дырочку :)
 
[^]
maktorin
29.09.2017 - 00:10
2
Статус: Offline


Приколист

Регистрация: 18.06.15
Сообщений: 270
Автор позвольте узнать вашу компетентность в данном вопросе. Вас что смутило ? Почитайте как работает https, для начала. У меня реально ощущение, что вы только научились пользоваться dev режимом. Покажите мне сайт оплаты где все через статику рабоьает. Хайп на ровном месте smile.gif

Отправлено с мобильного клиента YAPik+

Это сообщение отредактировал maktorin - 29.09.2017 - 00:10
 
[^]
Realist007
29.09.2017 - 00:19
0
Статус: Offline


Ярила

Регистрация: 19.07.15
Сообщений: 5538
Цитата (JohnWarner @ 28.09.2017 - 18:51)
В Опере прикол с Shift+Ctrl+J тоже работает, подтверждаю.
Кстати, насчёт Оперы, вот что ещё: так как в ней встроены инструменты разработчика по умолчанию, можно вообще чудеса со страницами творить.
Не реклама, а констатация факта.
ТСу зелени отсыпал.

На скриншоте показаны скрипты ЯПа.

Можно. Но эти "чудеса" будут работать только на твоём компьютере. gigi.gif На сервере ты ничего не изменишь, наивный.

Это сообщение отредактировал Realist007 - 29.09.2017 - 00:21
 
[^]
friendsys
29.09.2017 - 00:26
0
Статус: Offline


Приколист

Регистрация: 14.12.11
Сообщений: 296
Цитата (Realist007 @ 29.09.2017 - 00:19)
Цитата (JohnWarner @ 28.09.2017 - 18:51)
В Опере прикол с Shift+Ctrl+J тоже работает, подтверждаю.
Кстати, насчёт Оперы, вот что ещё: так как в ней встроены инструменты разработчика по умолчанию, можно вообще чудеса со страницами творить.
Не реклама, а констатация факта.
ТСу зелени отсыпал.

На скриншоте показаны скрипты ЯПа.

Можно. Но эти "чудеса" будут работать только на твоём компьютере. gigi.gif На сервере ты ничего не изменишь, наивный.

Вот и афтар сам себе злобный Буратино, изменил скрипт на локальной машине и собирает сам себе карточные данные. Несколькими комментариями выше я написал, что администратор сопрет у вас всё, и вы даже не заметите этого, но! Никому это не нужно. Западу, на котором находится штаб-квартира Гугла, ваши Российские карточки ни к чему. Они ими пользоваться не умеют :)))
 
[^]
ostanovka
29.09.2017 - 00:28
0
Статус: Offline


Ярила

Регистрация: 12.09.10
Сообщений: 1201
Обратите внимание, какая тонкая тролялятина компании Билайн smile.gif
Типа речь про скрипты, но как бы не в значай, а давайте возьмем Билайн smile.gif
 
[^]
friendsys
29.09.2017 - 00:30
0
Статус: Offline


Приколист

Регистрация: 14.12.11
Сообщений: 296
Да не, он по всем прошелся, про Билайн вы зря :)
 
[^]
pykki
29.09.2017 - 00:32
1
Статус: Offline


Шутник

Регистрация: 9.06.17
Сообщений: 13
Мне кажется, что операторы просто не подумали о возможной утечке, статистика нужна, вот Метрику с Аналитикой и вотнули. В общем обычное распиздяйство и все.
 
[^]
friendsys
29.09.2017 - 00:39
0
Статус: Offline


Приколист

Регистрация: 14.12.11
Сообщений: 296
Не совсем так. Нужна не статистика. Дело в том, что в последнее время на рынке борются не за клиента, а за постоянного клиента. И чтобы его привлечь, нужно изучить его с ног до головы. И именно для этого существуют скрипты аналитики. Чтобы посмотреть, как человек реагирует на разные способы подачи информации и потом ему предоставить именно тот вариант, который будет выгоден Яндексу, Мейл ру, Гуглу и пр.
 
[^]
GonBzik
29.09.2017 - 00:45
1
Статус: Offline


Ярила

Регистрация: 23.07.15
Сообщений: 5308
Яровая приде, порядок наведе..
 
[^]
Регионер
29.09.2017 - 01:19
0
Статус: Offline


Ярила

Регистрация: 10.12.16
Сообщений: 3368
Цитата
...нажимаете Shift-Ctrl-J, выбираете раздел Network, подраздел JS и нажимаете F5. В списке, который заполнится после этого не должно быть никаких «чужих» адресов, только принадлежащие тому ресурсу, на котором вы находитесь.
Проделал я это прямо на этой же странице ЯПа, и столько всякого говна повылазило. А я потом удивляюсь, почему, когда читаю его с телефона, у меня памяти не хватает и браузер вылетает.
 
[^]
edik333
29.09.2017 - 01:35
0
Статус: Offline


Ярила

Регистрация: 30.05.09
Сообщений: 1652
не ввожу никогда данных . плачу только через пай пал . если его нет , то нах покупку .
 
[^]
Дормидонт7
29.09.2017 - 02:07
0
Статус: Offline


Приколист

Регистрация: 26.07.14
Сообщений: 266
Не совсем понял, что происходит, на всякий случай вздрочнул!

Отправлено с мобильного клиента YAPik+
 
[^]
Понравился пост? Еще больше интересного в Телеграм-канале ЯПлакалъ!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 45671
0 Пользователей:
Страницы: (5) 1 2 [3] 4 5  [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]


 
 



Активные темы






Наверх