13

Безопасность или booking?

Добрый день, Пикабутяне, Пикабушники, Пикабубцы Друзья!

Я работаю в области информационной безопасности (ИБ), поэтому в повседневной жизни в нерабочее время замечаю множество нарушений ИБ у различных компаний. Расскажу Вам про один очень известный сервис, название которого сможете увидеть на снимках данного поста или в заголовке.

Цель данного поста состоит в том, чтобы предостеречь Вас от компрометирования своих банковских карт.

Начнем.

Заходим на сайт, выбираем себе номер с приемлемым бюджетом.

Выбираем понравившийся нам вариант и начинаем заполнять данные для бронирования.

Разумеется, свои ФИО я вводить не буду. Только электронный адрес, который я скрыл.

Далее самое интересное, собственно ради чего я и пишу этот пост.

Заполняем данные карты.

Номер карты я генерировал в первом попавшемся онлайн сервисе, чтобы не светить свою.

Замечу, что CVV код и срок действия карты указан от балды.

Далее подтверждаем введенные данные.

Обратите внимание на сноску "Не беспокойтесь - вам не придется платить до заезда"! А зачем я тогда ввожу данные карты? Вас еще не посещают сомнения по поводу данного мероприятия? Я конечно понимаю что они так перестраховываются и производят оплату только при заселении, но так не делается.

Итак, при вводе заведомо неверных данных, в том числе CVV кода бронирование завершено успешно. Сервис схавал то что ему подсунули. По факту произошла отправка данных, а не оплата.

Интерпретирую все вышесказанное.

То что вы ввели в форму на этом сайте, а это действительные данные карты, отправляется на сервер и сохраняется. Следовательно сотрудники данного сервиса, а также отеля, номер которого Вы забронировали, могут просмотреть данные вашей карты, в том числе CVV код.

А нас на каждом шагу предупреждают, не передавайте данные карты даже банковским сотрудникам!

Как это должно быть.

Когда мы совершаем онлайн покупки на нормальных площадках, нас переправляют на приложение оплаты, такие как 3D-Secure.

Данные приложения сертифицированы по PCI DSS(стандарт безопасности данных индустрии платёжных карт). Соответственно данные карты зашифрованы и не отправляются "продавцу".


Жду предложений, как можно наказать Booking. Пока есть идеи обратиться в ЦБ или Роскомнадзор.

Спасибо за внимание. Прошу прощения за сумбурность, писал в условиях ограниченного времени.

2
Автор поста оценил этот комментарий

значит эта гостишка не подключена полноценно к букингу. При полноценном подключении все расчеты автоматизированы и данных карт нет. Сам подключал в свое время отель в Финляндии к букингу. Но, признаю, что в свое время (давно,правда, было) видел распечатку доков по себе в одном турецком отеле с данными карты. Правда, бронь не через букинг делалась тогда, но не суть. Только в такой ситуации отель выступает гарантом сохранности данных карты перед букингом. Если платежная система выяснит, что утечка прошла через букинг, то отель выплачивает букингу не хилую компенсацию и банится. Так что отели следят за сохранностью по идее.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Все просто, открываешь виртуальнуй кредитную карту, используешь 3d Secure, Букинг ее спокойно принимает-все.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Букинг что угодно примет, так как по факту это форма сбора данных:)

Валидация там только по правильности номера карты и соответствии номера Visa или MasterCard

1
Автор поста оценил этот комментарий

смое интересное, что данные карт там хрен получишь, это не простой сайтик на хостинге, где вошел в пхпмайадмин и посмотрел записи или смог залить на прод свой скриптик, минуя несколько тестовых серверов, и запустить. Да, в определенной степени это небезопасно. Но считать, что

недобросовестный сотрудник (бывший сотрудник) может

- бред доморощенных специалистов по безопасности, которые с крупными проектами ни разу не работали. А уж с чего ТС взял, что отель имеет доступ к этой информации - вообще непонятно. Отель эту информацию, кстати, и так получит, когда заселяющий физически даст в руки администратору свою карту при заселении.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Администратор отеля, который производит заселение, имеет доступ к данным карты. Если не ошибаюсь, CVV код дают посмотреть 3 раза. Есть знакомый администратор. Так что это не фантазии

показать ответы

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества