Безопасность карт Visa и Mastercard. Наивная вера в пин-код.

Решил написать пост, прочитав этот:

#comment_97924905


Так как у некоторых пользователей таких карт до сих пор есть вопросы по безопасности и использованию. А так же наивная вера в защиту ПИН-КОДА.


1. Самое главное, что надо понимать - эти карты НЕ ПРЕДНАЗНАЧЕНЫ, что бы хранить на них деньги. Их главная задача - удобство при расчете. Чтобы не таскать с собой наличку, сдача, нет мелочи и прочее. Поэтому эти карты ни кто и не защищал (и не будет защищать) мега-супер-пупер защитой. Это надо понимать.

Поэтому первое правило - не держите на этих картах всю зарплату, сбережения и прочее. Банально? Но как выясняется, многие так делают. А потом, удивляются - ах, куда ушли все деньги.

Вам пришла зарплата на карточку? Сняли всю сумму, оставили только на текущие расходы. Одну тысячу, две, пять - каждому свое. Заканчивается сумма - пополнили. Благо терминалов и банкоматов, которые принимают наличность сейчас очень много.

Но хранить там всю зарплату, ходить с этой картой везде, светить свой пин-код...

Своруют, потеряете, ограбят и прочее - вы рискуете малой суммой. Знаю случаи, когда люди жизнь отдавали за карточку, так как там были все их сбережения. А если там малая сумма - отдали без проблем.


2. Именно поэтому Visa и Mastercard без особых сомнений ввели бесконтактную оплату. Ибо само предназначение этих карт - быстрая оплата услуг, а не защита ваших сбережений! И возмущаться тут бессмысленно - см.пунк 1. Не храните крупные суммы на этих карточках, используйте их только для оплаты услуг. И пополняйте при необходимости.


3. Про якобы защиту пин-кодом. Так как задача этих карточке не защита ваших сбережений, а удобство оплаты, то пин-код предназначен не для защиты ваших денег, а для идентификации доступа к ним! Смекаете разницу?

А теперь самое главное - идентификация вас, как владельца карты, может быть любой. Раньше была при помощи подписи, потом пин-код, сейчас вообще бесконтактная без пин-кода до суммы в 1000р. Но приоритет идентификации задает банк/ПО терминала/сам клиент. В разных банках по разному, но общий порядок у многих банков следующий (я сейчас коротко, кому интересно - гуглите более полную информацию): пин-код оффлайн, пин-код онлайн, подпись.

То есть, если по какой-то причине пин-код не проходит (не ошибка, а именно невозможность введения пин-кода), то система переходит на следующий уровень.

И если пользователь карты забыл пин-код, он может сам отказаться от ввода пин-кода и провести идентификацию при помощи своей подписи.

Как это происходит? Легко.

Приходите вы в магазин со своей (конечно же!) картой. Набрали полную корзину товара, подходите к кассе. Вставляете карточку, система просит ввести пин-код. Но от волнения вы его забыли. Или, вокруг столько сомнительных личностей и камеры сверху, что вы боитесь скомпрометировать свой пин-код. Вы отказываетесь от ввода пин-кода оффлайн (нажимаете cancel на клавиатуре). Система предлагает ввести пин-код  онлайн. Вы опять отказываетесь (cancel). Иногда это надо сделать два раза. И после этого ПЛАТЕЖ ПРОХОДИТ и печатается чек, в котором стоит строка "подпись клиента ________". (супер да?). Система перешла к следующему варианту идентификации - подпись клиента.

По правилам, продавец обязан потребовать от вас ввода подписи, сверить с подписью на специальном поле на карточке (у многих она есть?) и только после отдать покупку. 99% продавцов про это не знают.

Смысл понятен? Ваша карта НЕ ЗАЩИЩЕНА ПИН-КОДОМ! Это ТОЛЬКО средство идентификации, от которого можно отказаться! И провести идентификацию путем подписи.

Я сам так пробовал (со своими картами  естественно). В 99% случаев это срабатывало без особых проблем. Вставили карту, требует ввести пин-код, три раза cancel, оплата прошла, чек вышел, продавец отдает вам товар, чек и карту. Все!

То есть, любой человек, завладевший вашей карточкой может спокойно ею рассчитаться в магазине без ввода пин-кода (если это не запрещено банком-эмитентом. Я пока знаю только один такой банк, это Альфа-банк. Не сочтите за рекламу, сам не пользовался. Там, по крайне мере раньше, было запрещено проведение платежей путем идентификации по подписи, если клиент отказался от ввода пин-кода).


Итог. Карты Visa и Mastercard не предназначены для хранения ваших сбережений. Это только удобный способ безналичной оплаты товара. Соответственно там нет защиты, а только идентификация. Поэтому не пользуйтесь этими карточками для хранения крупных сумм, держите там суммы, которые вам необходимы для текущих расходов.

Пин-код вовсе не гарантирует защиту ваших денег, он не для этого предназначен, а только для идентификации вас, как владельца карты. И эта идентификация может быть обойдена.


З.Ы. Некоторые упоротые личности могут начать кричать, нафиг я про это написал, дескать раскрыл тайну, что пин-код можно обойти и прочее. Пипл, это не тайна, это стандартные правила для держателей банковский карт. Просто их мало кто читает. А много кто верит в защиту пин-кода, а потом удивляется, как это с его сворованной карточки ушли все деньги. Там же была зашита! Так вот, ни какой защиты там нет. Есть только идентификация, которую можно обойти. И все про это должны знать.

6
Автор поста оценил этот комментарий

Держу счёт в банке, к которому доступа через карты нет, только онлайн либо в отделении.

Зарплата приходит на другой счёт, к которому прицеплена карта. Всё очень просто - пришла з/п - перевёл её на другой счёт. Появились наличные поступления от шабашек - закинул на карту, слил на другой счёт.

Потребовались деньги? Сел за комп, перевёл денег на карту сколько надо и не дёргаешься.

раскрыть ветку (1)
7
Автор поста оценил этот комментарий

Да, я так же.

Это пожалуй на данный момент самый удобный вариант.

показать ответы
Автор поста оценил этот комментарий
Порядок и приоритет подтверждений устанавливает на карте сам банк, верно? Как клиенту узнать этот порядок и вообще кол-во установленных подтверждений? В статье вы пишите:


Вставили карту, требует ввести пин-код, три раза cancel, оплата прошла, чек вышел, продавец отдает вам товар, чек и карту. Все!

Почему именно три раза нажать Cancel? Три подтверждения пропустить? А если их меньше? Такое ведь возможно, если какое-то из подтверждений банк для карты запретил?


Еще возникает вопрос, что если клиент вставил карту, но платить ей передумал (не важно по какой причине). Нажатие Cancel, получается, не отменяет операцию, а многократное и вовсе приведет к ее проведению, как вы пишите выше. Выдергивать карту из терминала без каких либо нажатий?

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

1. Только обратится в банк. Три раза - из опыта :) Ну и пары статей. Там вроде как отмена оффлайн пин-кода, отмена онлайн пин-кода и подтверждение отмены ввода пин-кода и переход к идентификации подписью.


2. Только выдергивать. Собственно, я потому так и узнал про эту возможность, что стал нажимать cancel, думая, что отменяю операцию :) А уж потом стал читать инфу и оказалось, что собственно все на поверхности и это не баг, не сбой, а нормальная такая фича, которая вообще предусмотрена системой для удобства.

5
Автор поста оценил этот комментарий

Всё конечно замечательно, только вам в полночь отключают интернет, забыли заплатить, на карте денег нет, т.к. мы всё сняли и у нас всё надёжно хранится в наличке в кармане, ближайший рабочий банкомат на другом конце города, в этот момент вы почувствуете всю прелесть хранения денег наличкой.

А ещё в магазинах вам будут очень рады, когда вы покупку на 100 рублей оплатите купюрой 5000р. Или сдачи мелочью с 500р отсыпят, вот счастье то.

Ну и вы забыли добавить что у некоторых банков есть лимит на покупку без подтверждения пин-кодом/cvv (у меня такое было на карте ВТБ, до 1000р проходило без пин-кода и подписи)

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

Идеальных решений нет.

Но, по крайне мере не класть все яйца в одну корзину еще в Месопотамии придумали ;)

16
Автор поста оценил этот комментарий

ну, тогда и говорить надо правильно и до конца.

на карте вообще не лежат деньги. Деньги лежат на банковском счете.

Карта - это лишь способ идентификации клиента и средство доступа к банковскому счету.

Соответственно не должно быть карты, дающей доступа к основному банковскому счету, и к счету, с которого могут дать много денег в кредит.

раскрыть ветку (1)
8
Автор поста оценил этот комментарий

Ну в понимании обывателя они лежат на карточке :)


Конечно, можно иметь несколько банковских счетов, к каким-то есть доступ по карточке, к каким-то нет. Но это уже следующий этап :)

Я то как можно проще

показать ответы
Автор поста оценил этот комментарий
А где же тогда бабосы хранить? Всю зарплату наликом в одном кошельке в заднем кармане брюк?
раскрыть ветку (1)
5
Автор поста оценил этот комментарий

:)

А что, кроме брюк не где?

Другой банковский счет, другой банк, сейфовая ячейка, золото, украшения, банка в земле наконец.

Вариантов масса.


Я же не про хранение денег вообще, а про то, что их нельзя хранить на карточках, они там вообще ни чем по сути не защищены.

показать ответы
4
Автор поста оценил этот комментарий

Вы чего паникуете? =)

У меня уже лет 5 карта виза Тиньковская (дебетовая) там вообще нет пин-кода даже на большие суммы (только на снятие в банкомате надо набирать). Все покупки через терминалы по подписи.


И знаете что?

Эта карта надежнее самых крепких сейфов =)

Потому что у Визы есть процедура чарджбэка (возврат платежа). И если в вашем "зеленом банке", которым вы по какой-то нелепой случайности еще пользуетесь, на данную процедуру работники кладут болт, то у Тинькова возврат платежа осуществляется по одному звонку на горячую линию.


Позвонил, рассказал как было, они приняли инфу, могут еще один раз перезвонить тебе, чтобы что-то уточнить и через неделю-другую деньги опять на карте.


Не порите чушь, с карты деньги украсть можно только, если вашему банку насрать на вас как на клиента.

раскрыть ветку (1)
5
Автор поста оценил этот комментарий

Вот и сотрудники банков подтянулись :)

Удачный ход!


И что, прям так часто с вашей карточкой происходят мошеннические действия, что вы досконально знаете процедуру возврата денег? Часто теряете карту? :) :) :)


Сказали бы честно, что сотрудник банка и все.

показать ответы
DELETED
Автор поста оценил этот комментарий

Коллега вот только что попробовал. Не прошло.

Но подозреваю, что нужно было нажимать "Отказ", а не "Дальше".
Кто еще пробовал?

https://youtu.be/yO2gBW6T8vc

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Отказ нужно нажимать.
показать ответы
4
Автор поста оценил этот комментарий

Подозреваю, что вы тоже либо имеете IT-специальность, либо работаете в банковской сфере, либо совмещаете. :)

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Бинго!

Автор поста оценил этот комментарий
Чет задумался.
При оплате картой деньги снимаются с того счета, к которому она привязана, верно? Т.е. если у меня есть какой-нибудь параллельный счет (накопительный, например) то можно не держать на карте деньги, а переводить по мере необходимости с накопительного? Через тот же интернет-банк.
раскрыть ветку (1)
5
Автор поста оценил этот комментарий

Конечно.

Я так и делаю.

Зарплата приходит на счет, к которому привязана карточка. Я перевожу на другой, оставляю сумму небольшую. И потом, по мере надобности - перевожу на карточку.


Кому как удобнее. Проще всего снять наличку, чуть сложнее - другой счет.

показать ответы
Автор поста оценил этот комментарий

Три раза было. И действия банка были таковыми, что я вообще не волнуюсь за суммы на карте.


Вообще, странно. Давайте разберемся, вам поныть или решить проблему?


Вы жаловались, что у вас полный пипец, бабло не защищено, сбер - г-но и тд. Я рассказываю вам о своем положительным опытом (я не работник Тинькова). 


Если вы писали пост, чтобы поныть, то ок, я перестаю отвечать =)

Если хотите решить проблему - то вот как минимум один из выходов.


Всем сторонникам заговора всегда предлагал называть альтернативы. Они наверняка они есть, ведь не Тиньковым единым, но пока глухо. Обычно называют какие-то отдельные преимущества, напрочь забывая об остальных.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Судя по это фразе - "Вы жаловались, что у вас полный пипец, бабло не защищено, сбер - г-но и тд." вы вообще не читаете посты, а только рекламируете свой банк. В игнор.

Автор поста оценил этот комментарий
С банкоматом получится трюк с отменой пин-кода?
раскрыть ветку (1)
Автор поста оценил этот комментарий

Нет конечно. Там то нет варианта про идентификацию через подпись.


Я же написал в конце - про что прежде всего этот пост.

показать ответы
Автор поста оценил этот комментарий
Я в этом профан. Скажите, той что вы расплачиваетесь (мелочовкой) обычная, дебетовая Visa карта?
раскрыть ветку (1)
2
Автор поста оценил этот комментарий

конечно. 

3
DELETED
Автор поста оценил этот комментарий

Проще завести отдельный счёт. У сбера, например, есть так называемая копилка, открытие которой не требует никаких платежей и содержание счёта - тоже. Перевести с копилки и обратно всегда можно через мобильное приложение, благо инет всегда везде есть.

Аналогичные варианты есть практически у всех банков.

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

Да вариантов масса. Главное не держать все на карточке, уповая на защиту пин-кода.

1
Автор поста оценил этот комментарий
распишите пжалуста, для просвещения, кидать на депозит?
раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Как вариант.

Есть же счета с пополнением и снятием. Процент маленький, но самое главное - это другой счет, к которому карта не привязана.

показать ответы
2
Автор поста оценил этот комментарий
Идти в магазин под камеры расплачиваться чужой картой такая себе идея, да и по закону, если обратится в банк в течение суток после незаконного платежа с вашей карты (счета),банк обязан вернуть деньги, если конечно вы сами не передали всю информацию мошенникам.
раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Это все да, вроде как и камеры есть и возврат.

Но сами понимаете, лучше и самому подстраховаться и знать про все это.

3
Автор поста оценил этот комментарий
Во всех цивилизованных странах платежи, которые были совершенны мошенниками довольно легко оспариваются и возвращаются.
Я слышал, что в США легко возвращают деньги за мошеннические операции по кредитным картам. Так как фактически жертвой мошенничества в таком случае является не клиент, чью карту выпотрошели злоумышленники, а банк, предоставивший клиенту кредитные средства. С дебетовыми картами и собственными средствами на них, якобы, уже все не так радужно.
раскрыть ветку (1)
Автор поста оценил этот комментарий

Хм, есть логика в этих словах. Но это все конечно проверять надо. И лучше не на себе :)

3
Автор поста оценил этот комментарий

Ну на карточном счёте деньги хранить можно. У меня, например, социальная. Туда сбрасывается пенсия, всякие ЕДВ, компенсации за квартплату и пр. Там идёт процент на остаток по счёту, не большой, но всё же он есть. На этом счёте в данный момент примерно моя годовая пенсия. Раньше просто снимал наличкой сколько надо и тратил. Но теперь, когда кругом безналичный расчёт, я просто взял в том же банке кредитку с минимальным лимитом и бесплатным обслуживанием, и пользуюсь в магазинах, заправках, интернете только ею. Наличку с кредитки не снимаю, пополняю в срок беспроцентного пользования. Никаких проблем нет. Дебетовой пользуюсь только для снятия наличных, остальное время она дома.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Можно и так.

Мне просто этот вариант не нравится, так как все равно к счету привязана карта, которая хоть дома, но...

Но конечно это гораздо безопаснее, чем использовать один счет с картой для всего.

Автор поста оценил этот комментарий
Вот почему на чеке появляются "волшебные надписи", "идентификация по пин коду" и поле "подпись" остается пустым...
А у "зелёного банка", как самого "зарплатно-перечисляльного", финт при покупке "отмена+подпись" действует? Стало интересно, сам попробую позже, но может кто уже так делал?

ПС. Я, как параноик, даже телефоны разные использую, один для онлайн банк приложения, другой, привязанный к сервису и неАндроид, для принятия смс. Есть скрипты, которые отлично работают в фоне "Андрюши", и могут оперировать данными, снимая все деньги... И заразу, легко подцепить, тоже онлайн :-)
А тут ты, с таким вбросом, я ж теперь спать спокойно не смогу :-)
раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Действует.  Из крупных только Альфа банк ставил запрет. Сейчас не знаю.

А "зеленый" без проблем пропускает.

Это вообще как бы рекомендации Визы и Мастеркадра. Дескать для удобства клиентов. Ну забыл пин-код или не хочешь светить. Изначально так было, это не нововведение, а сразу как опция пин-кода идет.

Причем, теоретически, вы, как пользователь карты, можете сами попросить банк поставить такой запрет. Что только по пин и все. И ни какой по подписи. Но насколько реально эти заявления принимают и обрабатывают - не знаю.

показать ответы
11
Автор поста оценил этот комментарий

Ну вообще-то по самой системе Visa деньги довольно неплохо защищены. Во всех цивилизованных странах платежи, которые были совершенны мошенниками довольно легко оспариваются и возвращаются. Это в России в сбербанке кладут болт на процессинг системы, кладут болт на ФЗ о национальной платежной системе, который тоже обязывает банк во всех случаях мошенничества к возврату средств, так они еще предлагают и свою страховку, на которую, я  полагаю, они кладут болт ровно так же, как и на два предыдущих пункта.

раскрыть ветку (1)
Автор поста оценил этот комментарий

:)

Самый смысл - это все постфактум. Не защита от мошенничества, а возврат денег после мошенничества. Согласен, в цивилизованных странах все гораздо проще, но согласись, лучшее рисковать малой суммой (даже если потом её вернут), чем всеми накоплениями.


Многие же рассуждают как - да фигня, там есть пин-код, даже если украдут, то не воспользуются. Ага, щаз...

2
Автор поста оценил этот комментарий
Плюсую за стиль. Напиши еще инструкций, например, как детям дорогу переходить или как экономить на покупках в супермаркете! Просто можно будет готовые брать и зачитывать!
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Инструкции я на работе пишу, уже лет 20 (не каждый день, но раз в полгода точно) :)

И имею к этому стойкое отвращение, так как приходится делать по служебной необходимости.


Данные пост написал исключительно в целях предупреждения, что пин-код - это не защита от слова вообще. А то многие хаят бесконтактные карты, что дескать вот раньше была защита пин-кодом, а теперь... Не было ни какой защиты пин-кодом ни когда.