LINUX.ORG.RU
ФорумTalks

Случайный подбор номера карты

 ,


0

3

Уважаемые специалисты, короче, хотел я проверить защещённость карт сбербанка, и указал случайные данные. И как ни странно, данные прошли. Возникла страница, где нужно подтвердить платёж одноразовым паролем. Другие данные я вводил на абум.
1. Что за это грозит, какая ответственность?
2. Почему у сбербанка такой маленький диапазон номеров карт 63900213 9000000000 - 63900213 9999999999, что его может подобрать даже ребёнок?
Целью данных действий было тестирование защещённости карт Сбербанк Maestro. Обращаю ваше внимание на то, что с этой карты деньги не были списаны. Когда появилась подтверждение, я сразу же отменил операцию.

★★★★★

Последнее исправление: ne-vlezay (всего исправлений: 1)

у сбербанка такой маленький диапазон номеров карт 63900213 9000000000 - 63900213 9999999999

4.2, язабан

buddhist ★★★★★
()

Почему у сбербанка такой маленький диапазон номеров карт 63900213 9000000000 - 63900213 9999999999, что его может подобрать даже ребёнок?

Он еще меньше - там еще часть цифр отданы контрольным суммам.

nihirash ★★★
()

Разве номер карты представляет из себя какую-то ценность?
Я вот номер твоей квартиры подобрать могу. И что?
Да и вообще адрес я могу подбирать с вероятностью существования > 90%. И по этому адресу будут жить люди. Вот только как это использовать?

MimisGotAPlan
()

ты будешь опечален, но оно у каждого банка так. а у некоторых BIN на несколько банков (дочерние банки?). но толку. например, подберу я цифры карты. а дату окончания? цвв? ведь если ввести валид номер карты, но неверные данные - да, банк спросит одноразовый пароль, да, ты его даже какимто образом перехватишь с владельца мобилы (всякие мошенничества с сим-картами, типа потерял, восстановите, кстати номер ещё нужно знать, но если атака на конкретную персону - тогда оно конеш да, данных собрал и крути верти) и введёшь и банк примет этот пароль. но платёж отклонит. пока ты еще и не «угадаешь» остальные данные. а еще ведь есть привязки к платёжному адресу (если неверно ввести - платёж отклонён) и т.д.

зы. ну маладец, чо. подобрал номер карты, танцуй пока молодой ;)

shashilx ★★
()
Ответ на: комментарий от MimisGotAPlan

Сейчас — нет. Но до недавнего времени достаточно было просто знать номер карточки, чтобы совершить с неё покупку. Да, никакой системы верификации транзакций сначала не было, её сравнительно недавно начали внедрять.

Vsevolod-linuxoid ★★★★★
()
Последнее исправление: Vsevolod-linuxoid (всего исправлений: 3)
Ответ на: комментарий от Vsevolod-linuxoid

Значит там как-то иначе борются. Может все друг другу верят, но если вора поймают, то оторвут яйца, обмажут гуталином и продадут мексиканцам в рабство на плантации кактусов.

MimisGotAPlan
()
Ответ на: комментарий от MimisGotAPlan

Своего рода гарантия безопасности — у мошенников уже так много номеров кредиток, что это по сути обратная лотерея. Вас не ограбили, ибо не дошли руки.

Нет, борьба есть, но вялая. Просто обучить миллионы идиотов системе верификации дороже, чем компенсировать им убытки от мошенников.

Vsevolod-linuxoid ★★★★★
()

С каких пор Maestro стало можно оплачивать онлайн? Это же специальная недокарта для всяких пенсий, зарплат и прочего, чтобы кардхолдеры не посливали свои бабки в сеть в первый же день.

d_a ★★★★★
()
Ответ на: комментарий от d_a

можно с маэстро оплачивать. я на али покупал с нее

xmikex ★★★★
()

Возникла страница, где нужно подтвердить платёж одноразовым паролем.

This. Дальше что делать будешь? Одноразовый пароль то тебе не пришёл.

KivApple ★★★★★
()
Ответ на: комментарий от ne-vlezay

Пришёл. Но к другому, а не тебе. Так что ты все равно не смог бы закончить операцию. Так что какие проблемы?

KivApple ★★★★★
()

что его может подобрать даже ребёнок

А чего его подбирать? Он легко считается, для прохождения теста на контрольную сумму. Знаменитая visa 4000000000000002 может пройти, если в процессинге в стоп-лист не ввели. Расслабься! С левым номером в онлайн транзакции не прокатит.

SergeySVold ★★★★★
()
Ответ на: комментарий от Vsevolod-linuxoid

Это не чек. Это эмбоссинг. Берут твою карту, прокатывают. Получается бумажка с всем, что оттиснуто на карте. Далее ты ставишь роспись. Роспись сверяют с тем, что на обороте карты. Все.

Это было тогда когда интернет был дорогим. Но и сейчас воруют карту, фотографируют и передают в Саудовскую Аравию например. А там арабы на бензоколонке за нее покупают луц.

НО. Кто тебе мешает ограничить действие карты ТОЛЬКО пределами России?

dmxrand
()
Ответ на: комментарий от ne-vlezay

Да плевать почему.
Дальше то что?
Я вон тебе выше дал номер настоящей карты с деньгами. Вперед.

dk-
()
Ответ на: комментарий от MimisGotAPlan

Значит там как-то иначе борются. Может все друг другу верят, но если вора поймают, то оторвут яйца, обмажут гуталином и продадут мексиканцам в рабство на плантации кактусов.

Если кража была на сумму от 100 до 1000 баксов (пределы я не помню), то тебя даже не будут искать. Обратятся в страховую и банку возместят убытки. Если меньше 100, то страховая такое не возмещает и могут искать (особенно если таких случаев много). Если больше 1000, то у страховой свои детективы.....

dmxrand
()
Ответ на: комментарий от ne-vlezay

там нет рандома.

Там первая часть карты это тип системы, владелец серии и прочее. А вот та часть где 000000-999999 то там есть еще контрольные символы и так и выдают в базе просто инкремент.

Но как и сказали без подтверждения по СМС фигвам. Ну и еще. Многие не принимают дебетовые карты. Думаю почему - объяснять не надо.

А вообще - читай маны http://www.banki.ru/wikibank/3d-secure/

dmxrand
()

Уважаемые специалисты, короче, хотел я проверить какую-то фигню, и написал три случайные цифры на бумажке. И как ни странно, они составили трехзначное число!

Deleted
()
Ответ на: комментарий от eR

зачем она это сделала?

Когда я работал в Сбере, то общался с безопасностью. Так вот подавляющее большинство воровства денег с карт было из-за трояна на самом устройстве (причем многие идиоты не отключают SMS банкинг и еще ставят Банк-Клиент на телефон).

dmxrand
()
Ответ на: комментарий от ne-vlezay

Вполне возможно что до лимитная транзакция без авторизации.

SergeySVold ★★★★★
()
Ответ на: комментарий от dmxrand

не отключают SMS банкинг и еще ставят Банк-Клиент на телефон

оппа, а как иначе пользоваться банком со смартфона? (у меня смартфона нет если что)

Deleted
()
Ответ на: комментарий от dmxrand

Многие не принимают дебетовые карты. Думаю почему - объяснять не надо.

Я вот не очень в теме, потому не понимаю. Объясни, плз.

another ★★★★★
()
Ответ на: комментарий от dmxrand

(причем многие идиоты не отключают SMS банкинг и еще ставят Банк-Клиент на телефон).

Не понял тебя. В чем здесь криминал? Почему я должен отключить смс и удалить банк-клиент?

another ★★★★★
()
Ответ на: комментарий от another

Ну типа андроид дырявый и может за тебя сделать перевод.

Grantrol
()

Номер карты не является секретной информацией. Ничего ты не сделаешь без подтверждения по СМС, тыкания физической картой, или ввода пинкода.

Я хотел проверить защищённость АТС, набрал случайный номер, а он рабочий! Почему у номеров такой маленький диапазон, может подобрать даже ребёнок?

Я хотел проверить защищённость сайта, набрал случайный логин alex, а такой оказалось есть!..

Psych218 ★★★★★
()
Ответ на: комментарий от dmxrand

передают в Саудовскую Аравию например. А там арабы на бензоколонке за нее покупают луц

Там же зуб за зуб руку за ногу за воровство отхерачивают? Логичнее было бы, если бы этим занимались нигерийские принцы.

Schmuck
()
Ответ на: комментарий от dmxrand

А если у меня обычная звонила (не смарт), трояна никаку не завезу себе, я буду в безопасности?

eR ★★★★★
()
Ответ на: комментарий от Vsevolod-linuxoid

ты вот не путай чеки с картами. чек - это персонально выданная тебе банком книжечка, в которой каждый чек пронумерован, на нём стоит печать и номера эти сопоставляются с владельцем банковского счёта. просто так из ниоткуда ты чек не возьмёшь. и было это лет 20 назад. я помню, мы такими пользовались, потому что у отца была такая чековая книжка. сейчас уже неактуально.

Iron_Bug ★★★★★
()
Последнее исправление: Iron_Bug (всего исправлений: 1)
Ответ на: комментарий от Deleted

оппа, а как иначе пользоваться банком со смартфона?

А зачем?

dmxrand
()
Ответ на: комментарий от another

Почему я должен отключить смс и удалить банк-клиент?

не надо путать смс банкинг и смс уведомления. Сперли у тебя телефон и тут же увели часть денег (до 15 тысяч в сутки)...

Про банк-клиент не понял.

dmxrand
()
Ответ на: комментарий от Psych218

А к чему может суд придраться, если:
1. Была всего 1 попытка.
2. Код он понятное дело не введёт, то есть деньги списанны небыли.

ne-vlezay ★★★★★
() автор топика
Ответ на: комментарий от Grantrol

А чем дебетовая отличается от кредитной, кроме финансовых условий использования?

Приехал ты в Дубаи и заказал номер за 24 млн в сутки. Если карта кредитка и на ней нет 24 млн, то это будет твой долг.

Если дебетовая, то отелю придет сообщение «транзакция откачена».... А ты уже выписался.... И ищи теперь тебя.

dmxrand
()
Ответ на: комментарий от eR

А если у меня обычная звонила (не смарт), трояна никаку не завезу себе, я буду в безопасности?

Отключи СМС банкинг и все.

dmxrand
()
Ответ на: комментарий от ne-vlezay

А ты его не теряй.

Когда мне делали операцию медссестра жаловалась другой, что у ее мужа украли мобилу в автобусе (звонилка). Так вот он на мобилу перечислял пенсию. Он сразу не сообразил и купил новую только спустя неделю. За это время у него через СМС банкинг уперли дофига денег....

dmxrand
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.