13

Безопасность или booking?

Добрый день, Пикабутяне, Пикабушники, Пикабубцы Друзья!

Я работаю в области информационной безопасности (ИБ), поэтому в повседневной жизни в нерабочее время замечаю множество нарушений ИБ у различных компаний. Расскажу Вам про один очень известный сервис, название которого сможете увидеть на снимках данного поста или в заголовке.

Цель данного поста состоит в том, чтобы предостеречь Вас от компрометирования своих банковских карт.

Начнем.

Заходим на сайт, выбираем себе номер с приемлемым бюджетом.

Выбираем понравившийся нам вариант и начинаем заполнять данные для бронирования.

Разумеется, свои ФИО я вводить не буду. Только электронный адрес, который я скрыл.

Далее самое интересное, собственно ради чего я и пишу этот пост.

Заполняем данные карты.

Номер карты я генерировал в первом попавшемся онлайн сервисе, чтобы не светить свою.

Замечу, что CVV код и срок действия карты указан от балды.

Далее подтверждаем введенные данные.

Обратите внимание на сноску "Не беспокойтесь - вам не придется платить до заезда"! А зачем я тогда ввожу данные карты? Вас еще не посещают сомнения по поводу данного мероприятия? Я конечно понимаю что они так перестраховываются и производят оплату только при заселении, но так не делается.

Итак, при вводе заведомо неверных данных, в том числе CVV кода бронирование завершено успешно. Сервис схавал то что ему подсунули. По факту произошла отправка данных, а не оплата.

Интерпретирую все вышесказанное.

То что вы ввели в форму на этом сайте, а это действительные данные карты, отправляется на сервер и сохраняется. Следовательно сотрудники данного сервиса, а также отеля, номер которого Вы забронировали, могут просмотреть данные вашей карты, в том числе CVV код.

А нас на каждом шагу предупреждают, не передавайте данные карты даже банковским сотрудникам!

Как это должно быть.

Когда мы совершаем онлайн покупки на нормальных площадках, нас переправляют на приложение оплаты, такие как 3D-Secure.

Данные приложения сертифицированы по PCI DSS(стандарт безопасности данных индустрии платёжных карт). Соответственно данные карты зашифрованы и не отправляются "продавцу".


Жду предложений, как можно наказать Booking. Пока есть идеи обратиться в ЦБ или Роскомнадзор.

Спасибо за внимание. Прошу прощения за сумбурность, писал в условиях ограниченного времени.

Вы смотрите срез комментариев. Показать все
1
DELETED
Автор поста оценил этот комментарий
тоге недобросовестный сотрудник (бывший сотрудник) может привязать вашу карту к своему телефону и через мобильный банк вывести все средства.

Каким образом? Подробнее расскажи.
Ну, да, есть у этого сотрудника CVV и пр. Он сможет делать некоторые покупки без подтверждения по телефону. И то сейчас, я полагаю, подобные сервисы сложно найти. Если только через какую-то специальную левую хуету. А это уж явно речь не о простом сотруднике. Но это ладно. КАК он привяжет свой номер телефона к карте? Для этого нужна минимум физическая карта. А максимум паспорт гражданина. Вот поясни.

раскрыть ветку (5)
1
Автор поста оценил этот комментарий

смое интересное, что данные карт там хрен получишь, это не простой сайтик на хостинге, где вошел в пхпмайадмин и посмотрел записи или смог залить на прод свой скриптик, минуя несколько тестовых серверов, и запустить. Да, в определенной степени это небезопасно. Но считать, что

недобросовестный сотрудник (бывший сотрудник) может

- бред доморощенных специалистов по безопасности, которые с крупными проектами ни разу не работали. А уж с чего ТС взял, что отель имеет доступ к этой информации - вообще непонятно. Отель эту информацию, кстати, и так получит, когда заселяющий физически даст в руки администратору свою карту при заселении.

раскрыть ветку (4)
0
Автор поста оценил этот комментарий

Администратор отеля, который производит заселение, имеет доступ к данным карты. Если не ошибаюсь, CVV код дают посмотреть 3 раза. Есть знакомый администратор. Так что это не фантазии

раскрыть ветку (3)
2
Автор поста оценил этот комментарий

значит эта гостишка не подключена полноценно к букингу. При полноценном подключении все расчеты автоматизированы и данных карт нет. Сам подключал в свое время отель в Финляндии к букингу. Но, признаю, что в свое время (давно,правда, было) видел распечатку доков по себе в одном турецком отеле с данными карты. Правда, бронь не через букинг делалась тогда, но не суть. Только в такой ситуации отель выступает гарантом сохранности данных карты перед букингом. Если платежная система выяснит, что утечка прошла через букинг, то отель выплачивает букингу не хилую компенсацию и банится. Так что отели следят за сохранностью по идее.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества