6498

Booking.com раздает приватные данные карт клиентов третьим лицам! Осторожно!

Все началось с моей поездки в Куала-Лумпур ( Малайзия ) 21го Июля 2018. Как обычно, по приезду, я начал искать место где можно остановиться. Для этого, я воспользовался небезызвестным сервисом Booking.com. Я довольно часто им пользуюсь, и обычно у меня не возникало никаких проблем. Стандартная процедура, выбрал отель, заполнил даты пребывания, подтвердил бронирование и отправился туда.

Но как же Я был удивлен и возмущен, когда на респешене отеля, у администратора в руках, оказалась распечатанная бумажка с данными моей карты, включая : Тип карты, Имя и Фамилия на карте, Срок действия карты и CVV код! Данные все совпадают и их я вводил только на сайте Booking.com!

Booking.com раздает приватные данные карт клиентов третьим лицам! Осторожно!

Обратите внимание, под Reservation ID, мелким шрифтом написано: "You can view your guests credit card details 3 times" - " Вы можете просмотреть детали кредитной карты вашего гостя 3 раза ". Вероятно Booking.com дает возможность только три раза просмотреть эти данные, но как видите - этого хватило!

Самое прикольное, что используя эти данные, администратор отеля списал деньги с карты для оплаты бронирования! Я даже не вводил пинкод!


Получается букинг сливает секретные данные карт всем кому ни попадя и с помощью этих данных можно проводить операции без спроса владельца карты!

Очень разочарован в Booking.com, карту был вынужден заблокировать.
Если в тексте есть ошибки - не пинайте, так как пишу на эмоциях.

Booking.com - лучший сервис для кардеров.

Вы смотрите срез комментариев. Показать все
166
Автор поста оценил этот комментарий

Мне кажется, или тут нарушением PCI DSS запахло?

раскрыть ветку (84)
109
Автор поста оценил этот комментарий

@Oyshoboy, тут очень правильную вещь пишут.

Я бы посоветовал написать и позвонить в мастеркард ( https://www.mastercard.ru/ru-ru/consumer/support.html ) и обрисовать им эту ситуацию.


Причём в зависимости от того когда это случилось попасть может как отдельно букингу или владельцу отеля так и им обоим.


https://www.pci-proxy.com/reminder-upload-your-aoc-for-booki...

Если вкратце: букинг раздавал и раздаёт все эти данные владельцам отелей, скромно прося отельеров таки загрузить свой сертификат PCI DSS, а до этого "джентльмены верят на слово"

раскрыть ветку (28)
43
Автор поста оценил этот комментарий

Спасибо, напишу)

раскрыть ветку (23)
20
Автор поста оценил этот комментарий

Напишите, более того: поднял свою почту - букинг планировал прекратить выдачу подобных данных(без сертификации) 15 января 2017.


У вас, по идее, карта не старше октября/ноября 2017(выпуска), а если вы пишите о том что поездка была 21го Июля 2018  , то либо букинг забил, либо отельер забавен*


Букинг тоже мог забить, но тут скорее всего забавен отельер - в целом, если отельер предоставил букингу сертификацию, то букинг мог передать такие данные. Другое дело - они не должны быть в распечатанном виде у администратора на ресепшене. Хотя, по факту, могут.


Тут достаточно интересные моменты:

1. Ниже в комментариях кто-то писал о выданной стопке бумаг с данными "ищите свою" - я даже не буду это комментировать, сами понимаете.

2. Если вы, перед тем как увидеть данную бумагу, показывали свои документы + отельер предоставил букингу aoc pci dss - отельер может иметь эти данные и даже показать их вам для согласования. Да, психологически не комфортно, но ситуация в которой это всё абсолютно законно, увы возможна.


P.S. С моей точки зрения - сам факт подобной распечатки это уже нонсенс.

раскрыть ветку (2)
0
DELETED
Автор поста оценил этот комментарий

Обалдеть. Интересно, а аудит по pci dss экономически выгоден для отеля какого размера? Всегда считал, что это долгая и дорогая процедура

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
аудит по pci dss экономически выгоден для отеля какого размера

Аудит для подобного уровня давно не делают.

Отельеру достаточно написать пространное письмо, со своими реквизитами, на тему - "я хочу рассчитывать клиентов картами и обязуюсь хранить информацию в ограниченном доступе".

И  ему выдадут aoc pci dss.

Это бред.

Но так сейчас это работает.

В 2013 я прошёл все 9 кругов ада для получения сертификата pci dss.

К нам вылетали представители Visa/MasterCard и тестировали мою систему.

Это был 10 круг :)


Я сертифицировался.


То что озвучено и показанов посте - пиздец.

1
Автор поста оценил этот комментарий

Автор, я как-то писал пост про букинг и компрометацию карт) https://pikabu.ru/story/bezopasnost_ili_booking_5090479

ещё комментарии
ещё комментарии
152
Автор поста оценил этот комментарий

Да не, тут уже воняет нарушением PCI DSS

раскрыть ветку (8)
96
Автор поста оценил этот комментарий

да тут точно нарушение PCI DSS, вон оно к ботинку прилипло

раскрыть ветку (4)
66
DELETED
Автор поста оценил этот комментарий

Да я первый раз слышу о PCI DSS!

раскрыть ветку (3)
69
Автор поста оценил этот комментарий

...но уже надышался им.

раскрыть ветку (1)
13
Автор поста оценил этот комментарий

закрыл страницу , уже вся квартира провоняла

3
Автор поста оценил этот комментарий

Это какой-то ПиСиИДэСС!

5
Автор поста оценил этот комментарий

Извините,я из дервни,а это так и читается Псидесс? Звучит как *пиздец* выговариваемый каким-нибудь Джамшутом :)

раскрыть ветку (2)
2
Автор поста оценил этот комментарий

писиай диэсэс

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Чем-чем писать?

22
Автор поста оценил этот комментарий

Мне кажется букинг всю жизнь так работал. У них нет сервиса для списания средств и перечисления их гостиницам. А ещё они дерут процентов 15 за свои услуги.

раскрыть ветку (9)
12
Автор поста оценил этот комментарий

20% :)

Имеют со всего гостиничного рынка России суммарно 10% от выручки.

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

15%. Больше - сугубо по желанию отеля (за звездочку, палец вверх, более высокие позиции в выдаче).

17
Автор поста оценил этот комментарий
Хм, не соглашусь, что нет сервиса.
Год назад бронировала гостиницу в Греции и с владельцем гостиницы возник конфликт на тему "где деньги?!?"
Бронировала с предоплатой, проблем не ожидала.
Запросила информацию в банке, они сообщили, что средства переведены на счёт букинга в Нидерландах.
Поддержка букинга сообщила, что да средства у них и на счёт гостиницы они будут переведены только в день моего отъезда. А до этого момента букинг страхует мою бронь и держит деньги у себя. С хозяином гостиницы они потом сами объяснялись
раскрыть ветку (4)
5
Автор поста оценил этот комментарий

В прошлом году они ввели эту систему и то, только в тех отелях, что согласились

0
Автор поста оценил этот комментарий

Это зависит от отеля

0
Автор поста оценил этот комментарий

Ну может что-то поменялось.

раскрыть ветку (1)
2
Автор поста оценил этот комментарий
Или же за год что-то поменялось в худшую сторону ;)
0
Автор поста оценил этот комментарий

Уже больше) 15+ Отель платит НДС за него на сумму %

0
Автор поста оценил этот комментарий

15 это не дерут, а практически даром работают.

дерут всякие купикупоны, они по 70% берут за свои услуги

22
Автор поста оценил этот комментарий

Вы о GDPR забыли!

раскрыть ветку (32)
48
DELETED
Автор поста оценил этот комментарий

А как же HTTPS?

раскрыть ветку (23)
62
Автор поста оценил этот комментарий

Возможно тут GPRS, по коням!

раскрыть ветку (20)
23
DELETED
Автор поста оценил этот комментарий

Святой FTTP!!

раскрыть ветку (9)
5
Автор поста оценил этот комментарий

и его святейшество FDDI!

раскрыть ветку (8)
20
Автор поста оценил этот комментарий

Богоподобный IDDQD

раскрыть ветку (7)
7
Автор поста оценил этот комментарий
Изобильный IDKFA!
раскрыть ветку (6)
9
Автор поста оценил этот комментарий
Всепроникающий IDCLIP!
раскрыть ветку (5)
1
Автор поста оценил этот комментарий

вы всё врети, там TCP-IP

раскрыть ветку (3)
8
Автор поста оценил этот комментарий

Все таки наверно  ICQ

раскрыть ветку (1)
Автор поста оценил этот комментарий
DHCP
1
Автор поста оценил этот комментарий

Еретики, спасет только истинный IDSPISPOPD

12
Автор поста оценил этот комментарий

Вы хотели сказать NSDAP?

раскрыть ветку (9)
18
Автор поста оценил этот комментарий

Возможно он говорит о NASDAQ

раскрыть ветку (6)
14
Автор поста оценил этот комментарий

Вы про NASCAR?

раскрыть ветку (5)
12
Автор поста оценил этот комментарий

Они про NASRAL.

раскрыть ветку (4)
11
Автор поста оценил этот комментарий

А BDSM как же?

раскрыть ветку (3)
3
Контент нейросетей
Автор поста оценил этот комментарий

Только через MQTT

раскрыть ветку (2)
0
Автор поста оценил этот комментарий
KKK
0
Автор поста оценил этот комментарий

/ok/GPRS/NASCAR/NASRAL/BDSM/

3
Автор поста оценил этот комментарий
Иллюстрация к комментарию
0
Автор поста оценил этот комментарий

Долго

1
Автор поста оценил этот комментарий

ЁКЛМН!!

раскрыть ветку (1)
Автор поста оценил этот комментарий

...ПРСТ

1
Автор поста оценил этот комментарий

К нам GDPR не применим, у нас свой собственный фз-152.

раскрыть ветку (7)
4
Автор поста оценил этот комментарий

букинг не у нас зарегистрирован, к нему еще как применим

раскрыть ветку (6)
4
Автор поста оценил этот комментарий

Насколько я понял, GDPR касается только обработки данных граждан ЕС

5
Автор поста оценил этот комментарий

Пофиг где зарегистрирован, хоть в Сомали. Если он обрабатывает данные европейцев, должен следовать GDPR или ЕС начнет его давить по всем доступным каналам.


Т.е. наши компании, которые работают с приватными данными европейцев тоже должны следовать GDPR. Так же как их компании, работающие с данными наших граждан - фз-152 или привет роскомнадзор

раскрыть ветку (4)
Автор поста оценил этот комментарий

Все хуйня, в GDPR предусмотрена передача данных с конкретной целью. В данном случае - с целью платежа.

раскрыть ветку (3)
5
Автор поста оценил этот комментарий

только там дают хорошие пиздюли за выдачу данных 3 лицам

раскрыть ветку (2)
2
Автор поста оценил этот комментарий

Штраф - 20 мульенов евро или какой-то процент от оборота, если этот процент больше этих мульенов окажется. Да.

раскрыть ветку (1)
Автор поста оценил этот комментарий

ну там процесс оч сложный... типа сначала дохуя предупреждений, а потом уже если ты такой тупой и не можешь все нормально хранить - штраф

+ в некоторых странах ЕС 20 млн не дадут, там местные штрафы действуют

16
DELETED
Автор поста оценил этот комментарий

Ога, тут бомбили, что бургеркинг видосики пишет с замазанными полями, а букинг просто текстом отсылает все данные открыто левым чувакам по всему миру. Огонь

9
DELETED
Автор поста оценил этот комментарий
Призываем ГалактическийКомНадзор?
ещё комментарий
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества

Недвижимость и ремонт

Теги

Популярные авторы

Сообщества