Рубрика «платежные системы» - 61

Квантмех для защиты пластиковых карт - 1

«Квантовый мир» уже просачивается в нашу реальность, о чем свидетельствует статья на Ленте, которая пестрит перлами: «фотон пребывает сразу в нескольких местах» или «попытка подсмотреть эту процедуру аутентификации обрушит квантовую природу света» или «если бросить на карту квантовые фотоны».

«Один мой знакомый» уже писал на Хабре про квантовые деньги, а тут нидерландские ученые подхватили эстафету Стивена Виснера и прикрутили фотонную аутентификацию к пластиковым карточкам.

Оригинал статьи в PDF. Сама статья интересная. (Опубликована вроде в серьезных источниках: журнале Optica и в пресс-релизе Американского оптического общества.)

Опять же, в главной роли выступает теорема о запрете клонирования, которая не позволяет скопировать ключ, основываясь не на технической сложности и математических допущениях, а на физической невозможности.

Ждем ответа китайских нанохакеров.

Решающее правило и устойчивость к атакам:
Квантмех для защиты пластиковых карт - 2
Читать полностью »

Я уже длительный период в аутсорсинге. Однажды, в одном финансовом проекте перед моей командой стоял вопрос усиления защиты аккаунтов пользователей путем внедрения двухфакторной аутентификации. Вариант такой системы был выбран нашим заказчиком, называть ее не буду из этических соображений. Как я понял через время, выбор оказался не очень удачным: служба поддержки реально плохо ориентировалась во всем многообразии своих продуктов, инструкции по развертыванию системы превышали тысячу страниц, софт их работал только под определенную операционную систему, мне даже пришлось побывать на их курсах. Мы, конечно, внедрили эту систему, но средств и времени было потрачено уйма.

Почему многие банки и платежные системы слабо переживают за безопасность своих клиентов? - 1

Через некоторое время я столкнулся с сервисом, который полностью отличается от того, с которым я познакомился раньше: удобный интерфейс, получение аккаунта в системе за минуту, цены ясны без дополнительных запросов, поддержка всевозможных OATH токенов, можно использовать как платформу, так и сервис, и многое другое. Суппорт заслуживает отдельной благодарности. Еще важный момент для клиентов — решение сертифицировано и стоимость реально доступная. После внедрения его в один из наших аутсорсинговых проектов я решил стать их партнером. Теперь мне стало еще и выгодно продвигать это решение среди заказных проектов и наших местных заказчиков. Кстати, поэтому я и пишу эту статью.
Читать полностью »

Меттью О'Коннор, менеджер проекта Google Cloud Platform, объявил сегодня, что собственная облачная платформа поискового гиганта совместима со стандартом Payment Card Industry Data Security Standard (PCI DSS). Этот стандарт представляет из себя список из 12 требований, регламентирующих вопросы безопасности того, как данные о держателях платёжных карт передаются и обрабатываются в Интернете.
Читать полностью »

Группа QIWI заявила о намерении выкупить платежный сервис «Деньги Mail.ru», принадлежащий Mail.ru Group. При этом, по словам представителя QIWI Ксении Васильевой, это не покупка в ее привычном понимании, а размещение платежных инструментов QIWI на площадках Mail.ru.

Детали сделки уже обговорены, однако широкому кругу пользователей они пока не раскрываются, мы узнаем о них позже, в процессе интеграции процессингов. А пока ни дата начала перехода «Денег», ни сумма договора однозначно не определены. По мнению экспертов, стоимость приобретения составит от $10 млн до $20 млн. Показатели «Деньги Mail.ru» также остаются для посторонних глаз тайной. Известно только, что после окончания переходного периода осуществлением всех платежных операций сервиса будет заниматься именно QIWI. Вместе с проектом Деньги Mail.ru QIWI также получает канал приема платежей пользователей прочих проектов Mail.ru Group (социальные сети «Мой Мир», «ВКонтакте» и «Одноклассники», проект онлайн-игры и др.). А это по разным подсчетам от 1 до 2 млн клиентов, так или иначе использующих «Деньги Mail.ru» для осуществления различных платежей.

Компания QIWI покупает платежный сервис «Деньги Mail.ru» - 1
Читать полностью »

Всем доброго дня!

После прочтения нескольких статей на хабре о пластиковых картах, POS терминалах и сопутствующих вещах, мне показалось, что эта тема довольно интересна сообществу. В данной небольшой публикации я хочу окончательно разобрать тему ввода PIN–кода на POS терминалах и ответить, наконец, в меру своих знаний, на вопрос: почему же в одних случаях требуется ввод PIN, а в других — нет?
Читать полностью »

Ростелеком планирует создать собственную платежную систему - 1

Крупнейший оператор связи «Ростелеком» официально объявил о проведении конкурса на разработку новой платежной системы. По результатам конкурса, заявки на участие в котором принимаются до 5 декабря, будет выбран победитель, компания, которая и займется разработкой платежной системы.

Рассмотрение заявок будет продолжаться до 25 декабря этого года. Условия конкурса вполне обычные: система должна поддерживать работу с выпущенными виртуальными картами, работать не менее, чем с 10 млрд кошельками, позволять переводить денежные средства без открытия счета.

Читать полностью »

Вам знакомо это чувство испуга и полной беспомощности, когда раз за разом вводишь пароль, но сервис его не принимает?
Внутри всё холодеет, и краем сознания ты уже понимаешь, что случилось самое страшное — твой пароль угнали, но все равно продолжаешь бесплодные попытки авторизоваться.
Не так страшно, если кто-то завладел доступом к твоей почте или даже к страничке в социальной сети. Куда страшнее, если ты не можешь залогиниться в личный кабинет платежной системы или интернет-банка…
Читать полностью »

image

Дорогие друзья

Мы очень рады снова вернуться к вам, чтобы поделиться тем, как живет и развивается Payler. В данном посте мы хотим подвести промежуточные итоги нашей работы с первого дня работы (мы работаем с 1 мая 2014 года). Мы провели уже более чем 4 441 000 транзакций и считаем, что первое боевое крещение уже пройдено. Хотим рассказать обо всех нюансах, включая те трудности и фейлы, с которыми мы столкнулись. Читайте дальше.

Кому мы нужны

В настоящий момент к нашей системе подключилось уже порядка 60 клиентов и мы уже гораздо лучше представляем себе портрет нашей аудитории. В целом здесь у нас всё идет по плану, но хотим поделиться нашими наблюдениями. Итак, кто в основном пользуется услугами интернет-эквайринга:

Читать полностью »

Итак, уже для многих не секрет, что простая парольная аутентификация не защитит ваши данные от рук злоумышленника. Дело тут не в длине пароля и не в том, как часто вы его меняете. Простой фишинг или вирус на вашем компьютере передаст ваш сложный двадцати-символьный пароль тому, кто его ждет. О сколько вы мучились, вводя его каждый раз в окно логина, потому что хранить его в файле или кеше браузера небезопасно.

Выбор поставщика решения двухфакторной аутентификации. Часть 1 из 2

О решении проблемы уже все наслышаны. Конечно, речь идет о применении мультифакторной аутентификации (MFA). Факторами могут выступать знания, предметы или биометрические данные (недостаткам биометрии я планирую посвятить отдельную статью). Чаще всего применяется двухфакторная аутентификация, которая использует привычный пароль, а также еще один одноразовый (OTP). Он может быть доставлен пользователю различными способами и действует только для одного сеанса аутентификации. Также, в современных алгоритмах генерации паролей TOTP (по времени) и OCRA (по запросу) время действия одноразового пароля ограничено 30 или 60 секундами, что значительно усложняет задачу злоумышленнику. Способы доставки или автономной генерации существуют различные: от распечатанных списков паролей на карточках или чеках из банкоматов, SMS-сообщений до использования специальных устройств генерации OTP — токенов.
Читать полностью »

Зачастую программисты при разработке финансовых систем по причине отсутствия опыта допускают простые, но довольно серьёзные ошибки. И хотя не всегда прямая вина лежит на разработчике, как правило одной из причин появления таких ошибок является отсутствие понимания их последствий.

В этой статье я расскажу о некоторых распространенных ошибках, которые допускают программисты при разработке платежных сервисов, а также приведу примеры последствий, к которым они могут привести.

Началось все с того, что однажды, когда я работал над одним из таких проектов, в нашу компанию поступило письмо от клиента о том, что им на нашем сайте обнаружена уязвимость, позволяющая получить доступ к любому файлу на сервере. Это было неприятно. И хотя уязвимость быстро исправили, и каких-либо серьезных последствий этот инцидент не имел, мне стало интересно, есть ли ещё подобные уязвимости в моем проекте. В последствии я начал их искать и на других сайтах. Теперь меня интересовал другой вопрос: на сколько надежно хранятся критичные для пользователя данные в сторонних системах. В первую очередь меня интересовали платежные сервисы, так как обнаружение уязвимостей на них могло иметь намного более серьезные последствия, нежели обнаружение уязвимостей на сайтах знакомств. Со временем я понял, что программисты даже в самых популярных и, на первый взгляд, надежных проектах, допускают довольно простые ошибки. Тем не менее такие простые ошибки приводят к появлению серьезных дыр в безопасности, которые позволяют не только получать несанкционированный доступ к личной информации клиентов, но и порой выполнять финансовые операции над их денежными средствами.

Заранее предупрежу, я специализируюсь на поиске уязвимостей, реализуемых через HTTP протокол и соответственно все примеры будут с использованием этого протокола.

Для простоты, там, где это возможно. я буду описывать пример в виде GET запроса вместо POST для более удобного восприятия.

И так, поехали…
Читать полностью »


https://ajax.googleapis.com/ajax/libs/jquery/3.4.1/jquery.min.js