Про дефективных менеджеров в банке

Наша компания является клиентом одного крупного банка. Мне сделали там карточку и наш финансовый директор сделал мне аккаунт. Теперь я могу видеть остаток по карте, но у меня нет прав доступа увидеть общий кредитный лимит. В принципе, мне это не особо нужно, но так уж получилось что обнаружил интересный баг в системе банка, который позволяет этот лимит увидеть. Слышал, что многие крупные организации платят за поиск багов в системе безопасности. Не рассчитывал на миллион, но, думаю, крупный банк уж небольшую сумму выделить сможет. Стал искать, куда можно этот репорт отправить. Нагуглил отдельную страницу, где было указано, что банк никаких вознаграждений не выплачивает, и список требований, которые нужно соблюдать для отправки такого репорта. Посидел я, подумал и пришел к выводу, что нафиг мне писать развернутый отчёт учитывая все их требования, если даже спасибо не факт, что скажут. Вот так дефективные менеджеры мало того, что сделали дырявую систему, копеечной экономией делают все, чтобы эти дыры так и оставались не закрытыми.

Вы смотрите срез комментариев. Показать все
186
Автор поста оценил этот комментарий

Тинькофф принимает заявки о багах через простую поддержку и благодарит за инфо. Пару лет назад предлагали книгу Олега с его автографом - отказалась. Месяц назад кинули в меня 500р за репорт.

раскрыть ветку (49)
40
Автор поста оценил этот комментарий
В тинькове я нашел 8 багов, некоторые они исправили, остальные считают фичей. Года 4 назад за баг дали 10тыр, потом по 500р, сейчас "спасибо, мы не будем ничего исправлять, у нас нет программистов"
раскрыть ветку (36)
9
Автор поста оценил этот комментарий

Респект. Но... Э... Что значит, "нет программистов"?

раскрыть ветку (28)
36
Автор поста оценил этот комментарий

Нет ресурсов на исправление багов

Все разрабы заняты новыми фичами, которые понавыдумывали менеджеры, а чинить старое — занятие скучное и неблагодарное, если ничего критичного, то баги всегда задвигают в самый долгий ящик

раскрыть ветку (8)
10
Автор поста оценил этот комментарий

Новые фичи это реклама говна и поноса, которая вылезает при запуске, когда мне срочно нужно деньги перевести?)

6
Автор поста оценил этот комментарий

Ну, на самом деле, весьма закономерная история любого B2C: фикс минорных благов приносит ничтожно мало прибыли по сравнению в выводом новых фич. PR'щикам всегда было очень сложно пролоббировать свои интересы,по сравнению с маркетологами. 🤷🏻

раскрыть ветку (6)
12
Автор поста оценил этот комментарий

Несколько лет назад у Майкрософта была такая история, когда накопилось критическое количество багов и Гейтс на месяц остановил все разработки, чтобы занимались только исправлением ошибок.

раскрыть ветку (5)
25
Автор поста оценил этот комментарий

Тут прекрасно все: от качества тестирования до необходимости эскалации кризиса до первого лица компании, чтобы кто-то начал чесаться.

раскрыть ветку (2)
2
Автор поста оценил этот комментарий

Не всегда у тест плавания есть полномочия блокировать релизы.

У нас так, к сожалению. Куа показывает, какие баги есть, бизнес смотрит и говорит "похуй, катим". Баги уходят в бэклог)

раскрыть ветку (1)
Автор поста оценил этот комментарий

А в бэклоге уже задачи трехлетней давности.

1
Автор поста оценил этот комментарий

А мой любимый пинбол так и не починили, пидоры

раскрыть ветку (1)
Автор поста оценил этот комментарий

О, да, хорошая игрушка была.

8
Автор поста оценил этот комментарий
Самый безобидный баг наблюдаю года три: в пульсе тиньинвест слова через точку без пробела преобразуются в ссылку. Создал такую регулярку какой то нубяра, и ее до сих пор никто не устраняет, хоть репортов было десятки. Нету никого, все на фронте, наверное. Либо денег нет на специалистов.
Иллюстрация к комментарию
Иллюстрация к комментарию
раскрыть ветку (16)
3
Автор поста оценил этот комментарий

Хм. А по какой логике система должна бы уметь отличать ошибки пунктуации от ссылок кириллицей?

раскрыть ветку (15)
9
Автор поста оценил этот комментарий
Вариантов тьма, но если некому этим заниматься, то зачем вообще нужны эти ссылки, эту регулярку надо выкинуть и забыть
раскрыть ветку (14)
Автор поста оценил этот комментарий

Так, расскажите хоть один? Мне ж любопытно. Я попыталась навскидку прикинуть, но мне в голову ничего не пришло.

раскрыть ветку (13)
13
Автор поста оценил этот комментарий
Кириллические урлы заканчиваются на рф. Если у вас есть другие кириллические gtld (.москва .онлайн), то можете сравнивать с ними. Но я за то, чтобы вообще выкинуть это говно из кода
раскрыть ветку (12)
Автор поста оценил этот комментарий

Там разве не любые произвольные домены могут быть? Мне казалось их не ограниченный список (иначе можно было бы легко захардкодить).

раскрыть ветку (11)
8
Автор поста оценил этот комментарий
Произвольных буть не может, есть список всех доменов верхнего уровня, gtld, в том числе и кириллические. Список известен и не скрывается. Если принципиально требуется обработать текст на наличие ссылок, то можно проверять на ответ сервера, если 200, то включить регулярку. Но это никому не нужно
раскрыть ветку (4)
2
Автор поста оценил этот комментарий

на самом деле, довольно сложно найти полный список tld и cctld, который еще и своевременно обновляется

раскрыть ветку (1)
Автор поста оценил этот комментарий

И если 200, то принудительно ставить пробел.


Хм, да, прикольный вариант. Мне в голову не пришло.

раскрыть ветку (1)
4
Автор поста оценил этот комментарий
Вам, как пользователю, нужны ссылки в тексте, которые автор не планировал давать? Он просто пропустил пробел, а тупой нуб из тинькова преобразовал это в битую ссылку. Почему это не исправить до сиз пор не ясно
раскрыть ветку (3)
5
Автор поста оценил этот комментарий

Кстати, проблема, скорее всего, не в разработчике, а в аналитик, который обсуждаем сценарий не предусмотрел. Ребята просто реализовали ровно так, как их попросили. И теперь нужен полный цикл пройти, чтобы внести правки.


Ещё интересно, может ли быть так, что необходимое исправление, маленькое по сути, влечёт за собой много сопуствующих работ? Понимаю, что маловероятно. Но мог бы быть хоть какой-то сценарий, где такое возможно?

раскрыть ветку (1)
Автор поста оценил этот комментарий

Ну, это у вас уже эмоции. Такое не интересно.

1
Автор поста оценил этот комментарий

есть tld список, по нему можно. сверяем конец строки со списком tld, если совпадает с одним из tld, тогда вероятнее всего это домен, но так же нужно и проверить слово с начала, что бы в нем присутствовали только те символы что входят в RFC 1123, так же в качестве дополнительной проверки было бы не плохо отрезолвить домен, но к резолву нужно относится осторожно

раскрыть ветку (1)
Автор поста оценил этот комментарий

Интересно, на сколько оперативно можно это сделать? По идее, ожидается, что должно успеть моментально: едва сообщение набирается в окне... Реально успевать делать проверку или будет с задержкой в секунду?

2
Автор поста оценил этот комментарий

То, что Пенькофф стали нищебродами и программисты убежали)

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Мне казалось, они массово убежали, не только из Тинька.

3
Автор поста оценил этот комментарий

Добрый день.

У нас хватает рук, чтобы исправлять появляющиеся проблемы. Хотим проверить, что вам отвечали и постараться помочь с исправлением технических недочетов. Если вы пришлете ФИО и дату рождения со ссылкой на комментарий на connect@tinkoff.ru, у нас появится такая возможность.

раскрыть ветку (6)
11
Автор поста оценил этот комментарий

"постараться помочь с исправлением технических недочетов" - т. е. вы ЕМУ хотите помочь исправить баг, а не сами? Умно

раскрыть ветку (1)
10
Автор поста оценил этот комментарий

Попросят адрес, чтобы выслать корпоративный ноут, дадут доступ на прод и скажут сроки, пускай делает, если надо ¯\_(ツ)_/¯

4
Автор поста оценил этот комментарий
В соответствии с ФЗ 152 о защите персональных данных вы обязаны разъяснить цели и условия использования этих данных.
А если хотите чтото исправить, так почитайте нерешенные заявки в своем приложении.
раскрыть ветку (2)
1
Автор поста оценил этот комментарий

Чтобы найти вас в системе, а также ваши обращения, нужны ФИО и дата рождения. Мы будем использовать эти данные для поиска.

раскрыть ветку (1)
9
Автор поста оценил этот комментарий

Мы будем использовать эти данные для иска.

Может так? 😆

1
Автор поста оценил этот комментарий
Точно ? А почему вы мой тикет с ноября решить не можете ?
50
Автор поста оценил этот комментарий

Тем временем...

Согласно информации, которую опубликовала сама компания Google, в 2023 году 632 исследователя получили суммарно 10 миллионов долларов за поиск и ответственное оповещение о недостатках безопасности в продуктах и сервисах.

Самое высокое вознаграждение за сообщение об уязвимости в 2023 году составила 113 337 долларов, а общая сумма с момента запуска программы в 2010 году достигла 59 миллионов долларов.

раскрыть ветку (5)
14
Автор поста оценил этот комментарий

Да, именно так. Поэтому багов у Гугла я случайно найти не могу. По крайне мере, в сфере безопасности :) В гугл авто их полно ))))

6
Автор поста оценил этот комментарий

Это вы к чему?

раскрыть ветку (2)
64
Автор поста оценил этот комментарий

К тому, что гугл пока не стал банком и не знает, что можно не платить

раскрыть ветку (1)
Автор поста оценил этот комментарий

Весьма наивно.

Автор поста оценил этот комментарий
И сбер и Тинькофф и альфа и Райффайзенбан и ВТБ платит за уязвимости. Но даже по логике гугла(как и банков), это не уязвимость, это баг или фича
2
Автор поста оценил этот комментарий
Иллюстрация к комментарию
Иллюстрация к комментарию
раскрыть ветку (1)
Автор поста оценил этот комментарий

Неплохо. Интересно, когда они были основаны?


Я лет 5 назад думала о стартапе, в который можно было бы репортить баги, а компании бы выкупали инфо о них. Но не поверила, что взлетит, потому что будут сложности с юридическим спорами о воспроизводимости и критичности.

4
Автор поста оценил этот комментарий

И сколько вы у них багов нашли ?

раскрыть ветку (3)
12
Автор поста оценил этот комментарий

Тут вопрос не сколько, а что за баги, может там баг чисто визуальный, типа один элемент меню на 2 пикселя больше другого или можно случайно пальцем нажать в "невидимый" край кнопки заползающий одна на другую.

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Типа такого, да

2
Автор поста оценил этот комментарий

За лет 10 использования 2-3, не больше. Это очень хороший показатель высокого качества тестирования перед поставкой на прод.

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку