Байки про банки і не тільки....

+ Додати
    тему
Відповісти
на тему
Все про банківські послуги: відкриття поточних рахунків для фізосіб, СПД та юридичних осіб, розрахунково-касове обслуговування (РКО), клієнт-банк, інтернет-банкінг, комунальні платежі населення, отримання готівки та інші послуги.
  #<1 ... 10641065106610671068 ... 1911>

У скількох банках маєте заощадження (залишок на рахунках більше 1000 грн. екв)

Байки про банки і не тільки.... 3.7 5 241
Більше десяти
13%
32
Від п'яти до десяти
27%
64
В чотирьох
12%
28
В трьох
12%
28
В двох
14%
33
Користуюся одним
11%
26
В жодному
12%
30
Всього голосів : 241
Повідомлення Додано: Нед 11 жов, 2020 20:49

  klug написав:
  ol_zy написав:
  klug написав:Тобто, висновки:
1) Інтернетом гуляє відносно свіжа (не старше 2-х років) база Прихвата;
2) горе-Прихват для чогось у відкритому вигляді зберігає у себе паролі від сертифікатів + пошту + можливо ще якісь дані;
3) визнавати зашквар, ніхто не збирається, бо вже давно було б у новинах.

З одного боку є надія, що це все ж витік з АЦСК, а не самого Прихвата, бо першим ділом атакували б П24, якби їм дісталися від нього паролі. З іншого боку, з сертифікатом і паролем до нього теж можна багато біди наробити. Залишається лише питання, чому поки на цей веселий спам скаржиться лише 500, де решта постраждалих?

так сам сертификат у пользователя хранится и его еще надо как-то получить, чтобы использовать...

В теорії і пароль лише користувач знає, але якщо вдалося злити пароль, то де гарантія, що до нього не додавався приватний сертифікат?

походу пароль от сертификата хранится у привата (и наверное не только у него) в открытом виде и не хешируется, возможно это требование налоговой или такой у них стандарт убогий. По идее ваша часть сертификата, есть только у вас. а в банке другая часть, т.е. и одно без другого не работает. Если потеряете сертификат, то банк предлагает только перевыпуск - восстановить старый не могут, может потому и пароль не хешируют.
ol_zy
Аватар користувача
 
Повідомлень: 7455
З нами з: 20.01.15
Подякував: 449 раз.
Подякували: 788 раз.
 
Профіль
 
Повідомлення Додано: Нед 11 жов, 2020 22:25

  ol_zy написав:походу пароль от сертификата хранится у привата (и наверное не только у него) в открытом виде и не хешируется, возможно это требование налоговой или такой у них стандарт убогий. По идее ваша часть сертификата, есть только у вас. а в банке другая часть, т.е. и одно без другого не работает. Если потеряете сертификат, то банк предлагает только перевыпуск - восстановить старый не могут, может потому и пароль не хешируют.

Я бачу, що Вам складно в логіку, але спробую ще раз. Якщо я забуду пароль, то Прихват мені його нагадає? - Ні. Чи доводить це, що вони його не зберігають? - Ні. Чи гарантує те, що вони не дають повторно завантажити приватний сертифікат, що вони собі не зберігають копію?

І яким взагалі боком податкова до роботи АЦСК Прихвата?
klug
 
Повідомлень: 8846
З нами з: 18.08.14
Подякував: 371 раз.
Подякували: 1240 раз.
 
Профіль
 
1
4
Повідомлення Додано: Пон 12 жов, 2020 02:16

  klug написав:
  ol_zy написав:походу пароль от сертификата хранится у привата (и наверное не только у него) в открытом виде и не хешируется, возможно это требование налоговой или такой у них стандарт убогий. По идее ваша часть сертификата, есть только у вас. а в банке другая часть, т.е. и одно без другого не работает. Если потеряете сертификат, то банк предлагает только перевыпуск - восстановить старый не могут, может потому и пароль не хешируют.

Я бачу, що Вам складно в логіку, але спробую ще раз. Якщо я забуду пароль, то Прихват мені його нагадає? - Ні. Чи доводить це, що вони його не зберігають? - Ні. Чи гарантує те, що вони не дають повторно завантажити приватний сертифікат, що вони собі не зберігають копію?

І яким взагалі боком податкова до роботи АЦСК Прихвата?

Вообще-то есть стандарты по безопасности. Ключ от привата можно использовать на сайтах гос органов, и вот госорганы могут диктовать свои требования, чтобы ключ от привата к ним подходил.
Как правило своя часть сертификата формируется на вашем компе и в банк не передается, когда-то в некоторых банках открытая (общая) часть печаталась и с подписью (печатью) клиента передавалась банку.
Когда получал ЭЦП в налоговой, то формировал свою часть ключа и она писалась на флешку, на диске налоговой оставалась только их часть. Я не вдавался в подробности как они шифруют, но думаю на каждой стороне есть своя часть + есть открытая часть + пароль для шифровки передачи или рассчета хеша. И при авторизации передается хеш, который сравнивается с хешем на сервере банка. По хешу банка вы восстановить ключ (сертификат) не сможете, поэтому банк не может восстановить вашу часть.
Еще раз - это я пишу как бы оно должно было быть, а как оно есть на самом деле не знаю - не изучал. Поэтому предполагаю, что пароль на ключ и не шифруется и может где-то в банке и храниться.
Вообще пароль ключа - это пароль доступа к ключу и он в приват, по идее, не передается, поэтому я и предположил, что утечка происходит на стороне оборудования "500", а не из привата.
Вот например, почитайте http://elektronnayapodpis.ru/wiki/printsip-raboty#:~:text=%D0%AD%D0%BB%D0%B5%D0%BA%D1%82%D1%80%D0%BE%D0%BD%D0%BD%D0%B0%D1%8F%20%D0%BF%D0%BE%D0%B4%D0%BF%D0%B8%D1%81%D1%8C%20%D1%8F%D0%B2%D0%BB%D1%8F%D0%B5%D1%82%D1%81%D1%8F%20%D0%B0%D0%BD%D0%B0%D0%BB%D0%BE%D0%B3%D0%BE%D0%BC%20%D0%BF%D0%BE%D0%B4%D0%BF%D0%B8%D1%81%D0%B8,%D0%BE%D0%BF%D0%B5%D1%80%D0%B0%D1%86%D0%B8%D0%B8%20%D0%B8%20%D0%B8%D0%B4%D0%B5%D0%BD%D1%82%D0%B8%D1%84%D0%B8%D1%86%D0%B8%D1%80%D1%83%D1%8E%D1%82%20%D0%BF%D0%BE%D0%BB%D1%8C%D0%B7%D0%BE%D0%B2%D0%B0%D1%82%D0%B5%D0%BB%D1%8F%20%D0%AD%D0%A6%D0%9F.
ol_zy
Аватар користувача
 
Повідомлень: 7455
З нами з: 20.01.15
Подякував: 449 раз.
Подякували: 788 раз.
 
Профіль
 
Повідомлення Додано: Пон 12 жов, 2020 10:14

  500 написав:
  vitaliian написав:
  500 написав:Надо было 5250 заплатить налом через кассу Аваля от имени третьего лица юридическому лицу за коммуналку. В банке истерика - более 5000 ни-ни.

Предлагаю 2 платежами.

Вы что!!!! Это же дробление!!!!

кассир-параноик боится собственной тени. В кассы банках при автосалонах клиенты вносят стоимость авто наличными, даже больше миллиона, эта операция априори не может быть противозаконной (вдруг у покупателя нет счета в банке? как например у моего папы). Плюс в том что фин.мон физически не может её заблокировать, да и смысл если он понимает кто продавец, что вам продали и сколько это стоит.

дробления да мониторятся отдельно, я слышал такое из разных источников...

а паспорт скорее всего попросят.


Я не спец по покупка авто, но вроде же после 50 000 должен быть безнал?

Покупал авто в салоне - стоит терминал Привата и насилуешь его немыслимое количество раз + в кассу 49000! Заняло три раза по часу, благо девушка-бухгалтер помогала. Первый раз внёс предоплату, второй раз основную сумму, третий раз доплату при получении авто.
SAndriy1
 
Повідомлень: 1015
З нами з: 17.01.15
Подякував: 407 раз.
Подякували: 444 раз.
 
Профіль
 
2
1
Повідомлення Додано: Пон 12 жов, 2020 18:24

Re: Байки про банки і не тільки....

Закрытый ключ КЕП, который выдаёт Приват для физлиц, храниться в контейнере Java. Вот доступом к этому контейнеру и создаётся пароль, который через средства Java можно поменять.
Пробовал вытянуть этот закрытый ключ из контейнера, требуется ещё один пароль... Единственное этот пароль какой-то стандартный ибо через M.E.Doc мне получилось КЕП переместить в другой формат, который выдают бизнесу.

На стороне банка хранится открытый ключ КЕП. Но им никак подписать не получится.
Howl
Аватар користувача
 
Повідомлень: 6345
З нами з: 08.03.18
Подякував: 580 раз.
Подякували: 1138 раз.
 
Профіль
 
2
1
Повідомлення Додано: Пон 12 жов, 2020 20:09

Кобейдж-картка – це картка, на якій суміщено технології двох платіжних систем (Простір та UnionPay). Такі картки на території України працюватимуть за правилами й тарифами НПС «Простір», а за її межами – за правилами й тарифами міжнародної платіжної системи UnionPay.

https://mind.ua/news/20216966-do-kincya ... kartki-nbu
klug
 
Повідомлень: 8846
З нами з: 18.08.14
Подякував: 371 раз.
Подякували: 1240 раз.
 
Профіль
 
1
4
Повідомлення Додано: Пон 12 жов, 2020 21:26

  ol_zy написав:загрузчик биоса


вирус или вредоносное по в загрузчике Бивиса это фантастика. да и самих биосов уже давно нет в новых платах в том виде, в котором его привыкли видеть.

А чел, способный задеплоить вредонос в уефи, должен уметь думать машинными кодами и таких людей весьма немного.
500
 
Повідомлень: 1480
З нами з: 11.09.13
Подякував: 32 раз.
Подякували: 212 раз.
 
Профіль
 
Повідомлення Додано: Пон 12 жов, 2020 21:31

  ol_zy написав:
  klug написав:
  ol_zy написав:походу пароль от сертификата хранится у привата (и наверное не только у него) в открытом виде и не хешируется, возможно это требование налоговой или такой у них стандарт убогий. По идее ваша часть сертификата, есть только у вас. а в банке другая часть, т.е. и одно без другого не работает. Если потеряете сертификат, то банк предлагает только перевыпуск - восстановить старый не могут, может потому и пароль не хешируют.

Я бачу, що Вам складно в логіку, але спробую ще раз. Якщо я забуду пароль, то Прихват мені його нагадає? - Ні. Чи доводить це, що вони його не зберігають? - Ні. Чи гарантує те, що вони не дають повторно завантажити приватний сертифікат, що вони собі не зберігають копію?

І яким взагалі боком податкова до роботи АЦСК Прихвата?

Вообще-то есть стандарты по безопасности. Ключ от привата можно использовать на сайтах гос органов, и вот госорганы могут диктовать свои требования, чтобы ключ от привата к ним подходил.
Как правило своя часть сертификата формируется на вашем компе и в банк не передается, когда-то в некоторых банках открытая (общая) часть печаталась и с подписью (печатью) клиента передавалась банку.
Когда получал ЭЦП в налоговой, то формировал свою часть ключа и она писалась на флешку, на диске налоговой оставалась только их часть. Я не вдавался в подробности как они шифруют, но думаю на каждой стороне есть своя часть + есть открытая часть + пароль для шифровки передачи или рассчета хеша. И при авторизации передается хеш, который сравнивается с хешем на сервере банка. По хешу банка вы восстановить ключ (сертификат) не сможете, поэтому банк не может восстановить вашу часть.
Еще раз - это я пишу как бы оно должно было быть, а как оно есть на самом деле не знаю - не изучал. Поэтому предполагаю, что пароль на ключ и не шифруется и может где-то в банке и храниться.
Вообще пароль ключа - это пароль доступа к ключу и он в приват, по идее, не передается, поэтому я и предположил, что утечка происходит на стороне оборудования "500", а не из привата.
Вот например, почитайте http://elektronnayapodpis.ru/wiki/printsip-raboty#:~:text=%D0%AD%D0%BB%D0%B5%D0%BA%D1%82%D1%80%D0%BE%D0%BD%D0%BD%D0%B0%D1%8F%20%D0%BF%D0%BE%D0%B4%D0%BF%D0%B8%D1%81%D1%8C%20%D1%8F%D0%B2%D0%BB%D1%8F%D0%B5%D1%82%D1%81%D1%8F%20%D0%B0%D0%BD%D0%B0%D0%BB%D0%BE%D0%B3%D0%BE%D0%BC%20%D0%BF%D0%BE%D0%B4%D0%BF%D0%B8%D1%81%D0%B8,%D0%BE%D0%BF%D0%B5%D1%80%D0%B0%D1%86%D0%B8%D0%B8%20%D0%B8%20%D0%B8%D0%B4%D0%B5%D0%BD%D1%82%D0%B8%D1%84%D0%B8%D1%86%D0%B8%D1%80%D1%83%D1%8E%D1%82%20%D0%BF%D0%BE%D0%BB%D1%8C%D0%B7%D0%BE%D0%B2%D0%B0%D1%82%D0%B5%D0%BB%D1%8F%20%D0%AD%D0%A6%D0%9F.


Пароль ключа как минимум вводится в приват24 при задаче и как он сверяется с копией на одинаковость я не копал, но то, что у привата есть возможность сохранить пароль в явном виде нет никаких сомнений. Особенно учитывая то, что сам приват24 допиливается напильником прямо на ходу. Проплывали мимо истории, когда сами сотрудники нарывали весьма серьезные дыры, доступные все. В одном случае даже систему засаспендили до ликвидации дыры, когда оказалось, что можно не только чужие профиля произвольно открывать, но и себе счет накручивать. И это не выдумки, к сожалению. Что происходит у банков с меньшим штатом на допиливание -вообще непонятно.
500
 
Повідомлень: 1480
З нами з: 11.09.13
Подякував: 32 раз.
Подякували: 212 раз.
 
Профіль
 
Повідомлення Додано: Пон 12 жов, 2020 21:46

Re: Байки про банки і не тільки....

  500 написав:Что происходит у банков


Трохи статистики Bug Bounty «ПриватБанку»:

1 800 недоліків виявлено за перші 5 років роботи програми;

понад 2,7 млн гривень винагород виплачено за ці недоліки;

512 тис. гривень виплатив «ПриватБанк» лише у 2017 році (винагороди отримали 127 учасників);

120 вразливостей знайдено у 2018 році;

419 вразливостей знайдено у 2019 році.



Наразі за кожен із підтверджених недоліків банк пропонує виплату від 50 до 1000 доларів у гривневому еквіваленті.


https://privatbank.ua/safeness/bughunters
greenozon
 
Повідомлень: 16676
З нами з: 01.06.14
Подякував: 569 раз.
Подякували: 1748 раз.
 
Профіль
 
1
3
1
6
Повідомлення Додано: Пон 12 жов, 2020 22:40

Re: Байки про банки і не тільки....

IBOX рекламирует, что теперь может принимать новые 20, 50, 200 и 500 - допилили))))
Shaman
Аватар користувача
 
Повідомлень: 9238
З нами з: 29.09.19
Подякував: 770 раз.
Подякували: 1629 раз.
 
Профіль
 
1
3
5
  #<1 ... 10641065106610671068 ... 1911>
Форум:
+ Додати
    тему
Відповісти
на тему
Зараз переглядають цей форум: Немає зареєстрованих користувачів і 0 гостей
Модератори: Faceless, Ірина_, Модератор

Схожі теми

Теми
Відповіді Перегляди Останнє
253 283953
Переглянути останнє повідомлення
Пон 22 бер, 2021 21:04
Успіх
50 143122
Переглянути останнє повідомлення
Пон 20 лис, 2017 13:18
Stringer
18 58137
Переглянути останнє повідомлення
П'ят 10 лют, 2017 14:45
alex66food
Топ
відповідей
Топ
користувачів
реклама
Реклама