Сбербанк хранит код CVC2/CVV2, а не его хэш?

Проверено на Android (функционал в приложении доступен давно, но только сейчас обратил внимание). Открываем карту, нажимаем "Показать данные":

Сбербанк хранит код CVC2/CVV2, а не его хэш? Сбербанк, Безопасность, Длиннопост

"Показать CVC2/CVV2":

Сбербанк хранит код CVC2/CVV2, а не его хэш? Сбербанк, Безопасность, Длиннопост

И вместо трех точек видим код...

В web ни в старом, ни в новом интерфейсе функционала не нашел. Работает для Visa, MasterCard, Мир.

Мало того что саму карту не известно как хранят и доставляют в отделение тоже скорее всего без особой секьюрности, так еще и в отделении ее через весь офис могут нести так что любой заинтересованный с нее информацию может получить. А тут контрольный в голову...

Автор поста оценил этот комментарий
Перебирать скорее всего не получится, на третьей попытке карту таки забочат. А хэш от cvc 123 всегда одинаков и легко угадывется средствами экселя, так что никакого смысла в хэшировании такой комбинации нет.
раскрыть ветку (1)
Автор поста оценил этот комментарий

В таком случае сбер его хранит в открытом виде если не дает его перебирать!!! А значит его можно получить если найти брешь.

показать ответы
Автор поста оценил этот комментарий

а - блокировка не у всех стоит

б - приложение вообще не нужно чтоб получить новый логин пароль. только номер карты.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Номер карты есть в приложении.

Автор поста оценил этот комментарий

Как?

раскрыть ветку (1)
Автор поста оценил этот комментарий

Знал бы как, на пикабу бы не писал ))) Но главное что есть функционал API банка, при том "публичный" позволяющий это все получить.

показать ответы
1
Автор поста оценил этот комментарий

То есть вы даже в теории не знаете как? Оригинально.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Тебе со всеми исходниками, или в общих словах? Объясняю на пальцах. У банка есть API позволяющий тебе подключенному через всемирную сеть интернет передать тебе номер карта, дату действия, код CVC. ПРи чем если первое в принципе можно светить где угодно и даже если последний брутфорсить, то примерно на 10 смс из банка до тебя дойдет что что-то не ладное с картой, то функционал приложения подразумевает что код либо хранится всегда у банка где-то и в случае если база попадет не в очень хорошие руки, то ни чего хорошего не жди, либо есть функционал позволяющий этот самый код брутфорсить без блокировок.

показать ответы
Автор поста оценил этот комментарий

Ну в этом то и фишка, что нет.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Так а тут да! В едином месте возможность узнать номер карты, дату, фамилию и все остальное и в довесок пусть и не хранят сам код, но дают возможность неограниченно перебирать хэш до повторения.

показать ответы
1
DELETED
Автор поста оценил этот комментарий

Ты никогда не пользовался виртуальными картами что ли?

раскрыть ветку (1)
Автор поста оценил этот комментарий

Физическую карту, карл! Я за нее. Плюсом карту выпустили, сведения передали и забыли. Тут же сам факт что сведения либо хранятся, либо есть способ их перебирать без блокировки карты!!!

показать ответы
Автор поста оценил этот комментарий

Киви присылает половину номера виртуальной карты и cvc в виде sms а вторую половину показывают на экране монитора

раскрыть ветку (1)
Автор поста оценил этот комментарий

Оке. Но в едином виде они ни где не офишируют?

показать ответы
Автор поста оценил этот комментарий

Все банки хранят cvc в открытом виде и в электронных случаях могут его показать или прислать в sms. Хэшировать 1000 значений бессмысленно, перебор займет меньше секунды.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Первый раз такое слышу. Можно официальную инфу о том что cvc могут в sms прислать?

показать ответы
Автор поста оценил этот комментарий

Вы зря на Сбер (Слава Богу, теперь это официальное название, а не сокращение) наговариваете. Да посмотреть CRV код можно, НО! При этом номер карты скрывается. Никакой бандит не будет настолько умен чтобы запомнить эту комбинашку!

P.S. Сарказм однако-с...

раскрыть ветку (1)
Автор поста оценил этот комментарий

С чего он скрывается? Там же на этой странице я могу посмотреть всю информацию о карте!!!

показать ответы
3
Автор поста оценил этот комментарий

Так надо настраивать безопасность на телефоне, чтоб любой прохожий не мог его разблокировать, звонить с него и читать СМСки.

раскрыть ветку (1)
Автор поста оценил этот комментарий

В конкретном случае вопрос не в этом. Грубо говоря чисто теоретически из хэша получить пароль не возможно, ибо функция односторонняя. Т.е. нет алгоритма позволяющего взять хэш и получить пароль. Можно зная алгоритм перебирать по очереди пароли чтобы получить такой же кэш. и как бы обычно разработчики не афишируют этими алгоритмами. В данном случае есть 3 варианта:
1. Либо алгоритм вот он открыт в самом приложении и просто происходит перебор в приложении и сервер отвечает что хэш совпал;
2. Перебор происходит на сервере и в приложение прилетает код (это очень не надежно);

3. Сбер хранит код в виде в котором он на карте...

10
DELETED
Автор поста оценил этот комментарий

Хэш трехзначного цифрового кода? Вы случаем не гений?

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

В чем проблема? Вы не знаете что такое ХЭШ? Развивайтесь https://qastack.ru/programming/1240852/is-it-possible-to-dec...

показать ответы
Автор поста оценил этот комментарий

А расскажите чайнику, что в этом плохого, как это может использовать мошенник?

раскрыть ветку (1)
Автор поста оценил этот комментарий

Интернет банкинг отдает твоему приложению номер карты, дату получения, cvc код. Уже этого достаточно чтобы опустошить карту в 0. Осталось только перехватить эти данные, или как-то дернуть их.

показать ответы
2
Автор поста оценил этот комментарий

Их всего тысяча. я их вручную в экселе посчитаю меньше чем за 10 секунд :) 

раскрыть ветку (1)
Автор поста оценил этот комментарий

Добавим сюда что в самом приложении есть все сведения о карте и сделаем вывод.

показать ответы