Уязвимость в Яндекс.Деньгах. Ненадёжность платёжного пароля

esenin
На сайте с 22.01.2007
Offline
239
#41

Скорее всего владелец ВОТ-акка не в курсе что деньги ворованные. (хотя догадываться должен)

Попался на какую-нибудь уловку типа "пополняем счет на 50% больше номинала".

вряд ли злоумышленник себе на патроны потратил ворованное.

Комменты на сайт по 2 рубля (http://goo.gl/F9kcZ0) (живые лайки и ретвиты) Brave браузер (https://brave.com/bra908) - браузер который платит токены BAT
[Удален]
#42
burunduk:
очередная отмазка, с попыткой выбить ещё денег с клиентов, почему-то вы всегда забываете указать на платность рекомендуемых вами методов и невозможности в последствии от них отказаться!

платен только токен. три других метода бесплатны.

Отказаться действительно невозможно, это небезопасно.

в чём проблема вынести настройки профиля пользователя на более высокий уровень безопасности, требующий подтверждения, любимыми вами способами - смс-пароли, карточка с паролями, jpg-файл с паролями, токен?

Изменение пароля, телефона, прочих важных данных и сейчас надо подтверждать платежным паролем - либо, если вместо него подключена усиленная авторизация (именно ее варианты Вы перечислили) - одноразовым паролем.

Я, вообще-то, не очень понимаю, откуда мнение, что у нас все "только на куках". Это совсем не так.

IP-адреса бывают и динамическими.

В случае, если Вы используете усиленную авторизацию, подтверждать, что это были Вы, не нужно.

Я не очень понял из Вашего текста, Вы недовольны слишком сильной или слишком слабой защитой?

[Удален]
#43
konj_v_paljto:
Я, вообще-то, не очень понимаю, откуда мнение, что у нас все "только на куках".

всё очень просто, стоит почистить куки и совершить платёж введя только платёжный пароль не возможно :)

konj_v_paljto:
Изменение пароля, телефона, прочих важных данных и сейчас надо подтверждать платежным паролем

это глупость, платёжный пароль - пароль для операций со счётом, а изменения в профиле, как раз и должны подтверждаться усиленной авторизацией!

konj_v_paljto:
IP-адреса бывают и динамическими

а бывают и статичными - чем не вариант привязки?

konj_v_paljto:
Я не очень понял из Вашего текста, Вы недовольны слишком сильной или слишком слабой защитой?

тупой защитой, из-за которой, не возможно пользоваться

AndrewTishkin
На сайте с 20.05.2009
Offline
256
#44
foxi:
И как можно подцепить чтото просто зайдя на сайт? Или на ваших виндах еще и такое возможно в 21 веке? :D может еще и в качестве браузера IE юзается?

Вы в каком-то другом 21-ом веке живёте.

Через уязвимости можно заставить браузер выполнить произвольный код. А код может быть разным. Тут может быть и доступ к буферу обмена, и скачивание-подгрузка трояна, и его фоновый запуск.

Браузер можно даже грохнуть некорректным html-кодом. Недавний пример этого с Opera.

Даже в графических форматах уязвимости находили. А нынче многие горести из-за плагинов. Известнее всего два детища Adobe - Flash и PDF. Подружаемый в iframe хитро скомпилированная пэдээфка в несколько килобайт запросто может загадить и прогрызть ОСь до основания, привнеся на машину кучу нечисти.

Ну и межсайтовый скриптинг сейчас эксплуатируется нещадно.

Про "на ваших виндах" - так тут уже ОСь значения не имеет, если дыра в браузере и используемых плагинах. Теоретически уязвим может быть любой код, на практике всё упирается только в сложность реализации.

Насчёт IE - не смешно уже. Статистика неоднократно показывала, что количество уязвимостей в других браузера на порядок больше, и по логике решетом называть на каждом углу надо именно их.

~
[Удален]
#45

Ставьте подтверждение по смс, ЯД теперь эту функции сама навяливает.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий