Feb
07
Postat la categoria (altele)

Ing-3D-SecureProbabil mulți dintre voi știți ce este 3D-Secure. Dacă nu, Wikipedia spune aşa:

3D-Secure este un sistem antifraudă dezvoltat de Visa și MasterCard. Folosirea acestui sistem permite creșterea securității tranzacțiilor online, prin solicitarea unei parole la fiecare plată online.

Practic, acest sistem leagă cardul tău de o parolă. Ceea ce înseamnă siguranță în plus sau, exemplificat, dacă ți se fură cardul, acesta nu poate fi utilizat pentru cumpărături online fără parola 3D-Secure.

Sună bine? Să vedem cum e în realitate.
Există, se pare, posibilitatea „să scapi” de această parolă. Iar sistemul 3D-Secure să devină total inutil. Am descoperit acest lucru total întîmplător, și, mai exact, în următorul mod:

  1. Am încercat să efectuez o plată online prin payu.ro (GeCAD)
  2. După completarea formularului cu datele de pe card, mi s-a cerut parola 3D-Secure. Mi-am dat seama că o uitasem. Pentru recuperare, am sunat la RomCard (cei ce se ocupă de sistemul 3D-Secure în România), iar operatorul mi-a cerut numărul cardului şi CNP-ul. Apoi, m-a anunțat că mi-a fost resetat parola.
  3. Am revenit la pagina cu datele cardului unde, surpriză!, am reuşit să efectuez plata fără să mi se ceară parola 3D-Secure. Ceea ce înseamnă că al meu 3D-Secure-izat card nu mai era înrolat în sistem.

Se pare că „resetarea parolei” înseamnă, de fapt, scoaterea cardului din sistemul 3D-Secure.


Acum, dacă recuperarea parolei 3D-Secure m-a costat CNP-ul şi numărul de card, nu e cumva inutilă această parolă? Degeaba, adică?
[Dacă mi se fură portofelul, am acolo și card și cartea de identitate. Deci toate informațiile pentru efectuarea unei plăți online cu tot cu parola 3D-Secure.]

I-am contactat imediat pe cei de la RomCard (responsabilii pentru sistemul 3D-Secure). Problema cică există, într-adevăr, dar nu e vina lor (!). ING ar fi de vină (banca de la care am cardul), pentru că aceasta ar fi impus procedura de identificare a utilizatorului.
Este clară precaritatea procedurii de identificare, dar nu sunt sigur că cei de la ING știu că „resetarea parolei” presupune scoaterea cardului din sistemul 3D-Secure.
RomCard au luat legătura cu ING, urmând ca cei din urmă să mă contacteze.

Celor de la RomCard le-am spus că nu voi publica nimic despre această gaură de securitate, dacă o soluționează în termen de o zi. Acest lucru nu s-a întâmplat.
Public acest articol în speranța că vor rezolva urgent problema. Să vedem cât va dura.

Update: Am fost sunat şi de cei de la ING care au recunoscut că ştiau de existenţa problemei şi că aceasta se datorează faptului că autentificarea clientului este externalizată (făcându-se de către RomCard). Se pare că au în plan ca pe parcusul acestui an să treacă autentificarea la ING, lucru care ar mai creşte gradul de securitate.

În concluzie, sistemul 3D-Secure e o măsură de securitate în plus la plata online cu cardul, însă aceasta poate fi depăşită extrem de uşor (cel puţin pentru anumite bănci). Tare curios sunt ce părere au magazinele online ce plătesc taxe destul de mari pentru a fi înrolate în acest sistem.



Comentarii
Alin on April 4th, 2012 at 10:55 #

Sa iti tii buletinul in acelasi loc cu cardul e ca si cum ai scrie cifrul pe seif :)

Dan on April 4th, 2012 at 11:31 #

“Dacă mi se fură portofelul, am acolo și card și cartea de identitate. Deci toate informațiile pentru efectuarea unei plăți online cu tot cu parola 3D-Secure.”
Daca iti fura portofelul si ai bani in loc de card, iti poate folosi banii fara sa se mai chinuie sa afle parola de la 3D Secure :) .
Ideea e ca pot pune parole peste tot, parola la aflat parola ca sa aflii parola, sistemul nu este si nu va fi niciodata infailibil.
Nu trebuie sa pornim cu ideea ca daca tinem banii pe card, nu va mai avea nimeni acces la ei, si suntem protejati atunci cand il pierdem sau este furat. Singurul avantaj al cardului in fata banilor cash este ca daca observi destul de repede ca iti lipseste – ai sanse sa il blochezi inainte sa apuce sa il foloseasca cel care il gaseste.

Sergent on April 4th, 2012 at 11:39 #

@Alin: de asta ar fi fost bun un sistem 3D-secure fara gauri de securitate

@Dan: pai cam asta e rolul bancilor,nu? sa protejeze mai bine banii decat salteaua…

Lolozaurul on April 4th, 2012 at 12:22 #

Eu nu prea inteleg problema. Problema e ca ti-au scos cardul din 3D Secure dupa ce le-ai dat CNP-ul si numarul cardului? Sau ca au avut nevoie “doar” de CNP si numarul cardului pentru a te identifica?

Mie nu mi se pare o gaura in sistemul 3D Secure deloc.
Daca hotul ti-a aflat numarul cardului si cnp-ul pentru a-ti scoate cardul din 3d secure, atunci chiar si cu cardul ramas in 3D Secure tot ti-ar sti parola default si apoi ar pune ce parola vrea el.

Nu stiu exact ce sistem de autentificare te-ar satisface de fapt. Daca hotul s-a aflat in situatia de a-ti inspecta ID-ul (pt CNP) si cardul (pt numarul de card) si nu le-a luat pt a le folosi direct, ce sistem de autentificare ai considera tu potrivit avand in vedere cantitatea de informatii compromise in situatia asta (data nasterii, varsta, adresa, posibil numarul de telefon, numele parintilor, numarul si expirarea cardului, CVV2-ul, semnatura – daca o ai pe statele cardului, cum se cere).

Sergent on April 4th, 2012 at 13:16 #

@Lolozaurul: am lucrat la un moment dat pentru o banca ce avea un sistem numit aproximativ “wallet security”. Adica sa nu se poata face nici o operatiune doar pe baza actelor pe care le-ai avea intr-un buletin daca iti este furat.
Deci cam asta e ideea mea de securitate: o informatie stiuta doar de mine pe care nu o poate afla nimeni cu usurinta.
Adica nu CNP-ul si numarul cardului.
Uite, ma gandesc ca o idee buna ar fi trimiterea numelui de domnisoara al mamei de pe telefonul propriu, telefon inregistrat in prealabil in reteaua bancara. Posibilitati sunt nelimitate…

rica on April 4th, 2012 at 14:19 #

Nu e gaura de securitate. Pur si simplu intelegi gresit 3D Secure, daca cineva iti da disable la autentificare 3DS (procesator/banca) tu vei face tranzactiile in mod normal, in cazul unei fraude tu poti face refuz de plata si vei avea castig de cauza pentru ca doar procesatorii si banca pot da disable.

Andrei on April 4th, 2012 at 17:27 #

Daca se reserteaza parola la 3D Secure poti sa mai faci 3 plati fara sa ai nevoie de parola. Apoi iar iti trebuie parola.

norbert on April 5th, 2012 at 07:57 #

ce nu zici tu aici, este gaura si mai mare in 3d secure care apare in momentul in care faci o plata cu un card inrolat 3d secure pe un site NEINROLAT si NU ti se cere nimic

acum sa refenim, tu erai revoltat ca ai resetat parola :) , imagineaza-ti ca cineva care iti fura cardul NU se duce pe un site inrolat, si poti sa bagi undeva parola aia

Alin on April 5th, 2012 at 12:02 #

solutie: cnp, numar card, filiala ING in care ti-ai deschis contul. ta-da!

wave84 on April 5th, 2012 at 15:59 #

Sistemul asta 3D secure e cam inutil, avand in vedere ca majoritatea site-urilor nu sunt inrolate si nu cer parola.

Majoritatea site-urilor din afara tarii nu-mi cer nici o parola atunci cand fac plati online, desi cardul meu este in sistem.

Marius on April 16th, 2012 at 21:49 #

Azi am facut o plata pe site-ul cicloteque. Mi-a cerut 3D pe care l-a sarit cu usurinta. Total inutil, ba chiar pierdere de timp.

Lasa un comentariu
Nume: 
Email: 
URL: 
Comments: