myaucha
myaucha личный блог
27 февраля 2025, 16:06

Безопасность при входе в интернет-банк (на примерах Сбера и ВТБ)

Частенько интерфейсная часть для входа в интернет-банк меняется. В СМИ постоянно упоминаются мошенники. И вроде бы банки должны идти по пути улучшения защиты, но...

Возможно, что я чего-то не понимаю. Вход в ВТБ-онлайн недавно изменился. Теперь система запрашивает дополнительно некий 4-х значный код (по аналогии с ПИН-ом для банковской карточки) и позволяет по номеру телефона, коду в СМС и этому дополнительному ПИН-коду войти в интернет-банк без пароля.

Раньше я входил так. У меня был логин, у меня был пароль, и еще приходила СМС-ка. В интернет-банк я никогда не входил с телефона, так как всегда считал, что двухфакторная идентификация сильнее тогда, когда входишь с одного устройства, а подтверждаешь вход (например, СМС-кой) с другого устройства.

Сейчас ВТБ совсем отменил логины и вместо них предлагает использовать номер телефона. Согласитесь, что сам по себе номер телефона менее конфиденциален, чем логин, который никому, кроме меня, неизвестен. Но это ладно. Идем дальше. При вводе номера телефона, пароля и подтверждающей СМС-ки предлагается в ОБЯЗАТЕЛЬНОМ порядке (не в дополнительном, как например в Сбере) придумать ПИН-код. Часть кодов система считает простыми и запрещает их к использованию, сокращая тем самым количество возможных комбинаций. Ладно, пусть так, придумал, вошел, вышел. Проверяю… при новом входе система запрашивает ПИН-код. Если его ввести, то придет подтверждающая СМС-ка. Вводим ее, и мы вошли. Имея доступ только к телефону и зная 4-х значный ПИН-код (или подобрав его на дурочка) можно войти в клиентский кабинет. Если же на предложение о вводе ПИН-кода ответить отказом (забыли ПИН-код), то мы попадем в окно с вводом номера телефона. Телефон мы знаем (он у нас в руках), вводим его, приходит СМС-ка, вводим ее, и далее опять ПИН-код запрашивается. Если отказаться от его ввода, то потребуется уже ввести пароль. После ввода пароля система предложит в ОБЯЗАТЕЛЬНОМ порядке придумать новый ПИН-код.

В настройках личного кабинета я не нашел как отключить это безобразие с ПИН-кодом. Я также не проверял сколько попыток дается на ввод правильного ПИН-кода и что происходит, если его ввести неверно. Но основное, что я хочу сказать — доступ к личному кабинету с деньгами теперь доступен через телефон и 4-ре невзрачные циферки. И этот механизм входа делают обязательным для всех! Такое впечатление, что банк сознательно снижает уровень безопасности доступа к личному кабинету. Вопрос — для чего?!
28 Комментариев
  • Александр Плеханов
    27 февраля 2025, 16:15
    У большинства клиентов банков денег мало на счетах и для них удобство важнее безопасности. Про тех у кого большие деньги на счёте банки не особо думают. Я давно уже жду когда можно будет сделать полный самозапрет на онлайн операции. С операциями с недвижимостью до этого додумались. 
      • Александр Плеханов
        27 февраля 2025, 16:39
        myaucha, При чём тут депозиты? Речь о безопасности
      • алексей
        27 февраля 2025, 17:57
        myaucha, так у вас сверху должна быть идентификация андроида/телефона, вот ведь новость?!
          • алексей
            28 февраля 2025, 05:53
            myaucha, смс канал легко взламывается, фишинг
    • Посетитель
      27 февраля 2025, 17:25
      Александр Плеханов, «У большинства клиентов банков денег мало на счетах»

      Так можно оформить кредит онлайн и стырить его.
  • Нечто
    27 февраля 2025, 16:21
    Согласен — ВТБ — муда.....
    Безопасность у них через жопу

    Раньше у них уже была огромная дыра в безопасности — года два назад, приходилось отключать личный кабинет, потом исправили -  теперь снова дыру делают....
    Больше всего денег воруют именно в ВТБ!!!
  • Лар Крафт
    27 февраля 2025, 16:39
    Понятно, что все эти новации -заточены под смартфон. О сохранении прежней методики входа в ЛК на компе или тем более ее улучшении в плане безопасности -не подумали даже. Я принципиально не пользуюсь смартфоном для финансовых операций. Надо проверить -если использовать исключительно отдельный комп для фин. операций с ВТБ (квик, ЛК, ВТБ -инвестиции ), а в браузере для ЛК -не запоминать историю и отключить куки , будет ли запрашиваться пароль для входа в ЛК перед ПИН (т.е.3ойная схема идентификации) или нет -только ПИН опять.
    Тем же, кто смартфоном пользуется для этого, то он же может быть защищен еще входом в него (пароль или отпечаток пальца)--важно только следить, чтобы не потерять или не уперли во включенном состоянии.
    Основной капитал, конечно, дополнительно защищен уже тем, что находится на бирже (пусть и ВТБ брокер) и украсть и вывести его не так просто как деньги с со счетов в ЛК… Но все же…
      • Лар Крафт
        27 февраля 2025, 16:43
        myaucha, Да уж… нехорошо.
      • Beach Bunny
        27 февраля 2025, 19:09
        myaucha, ну про это же написано в приложении ВТБ для смарта:
        Пин код для ВСЕХ устройств
    • Илья
      27 февраля 2025, 18:11
      Лар Крафт, При установке кода написано, что он для всех устройств.

      Кстати, как-то в прошлом году я ткнул в ИБ ВТБ в свою цифру Инвестиции и без какой-либо дополнительной идентификации оказался в вэб-терминале. Мягко говоря, удивился, пароль к инвестициям у меня сложнее, чем в ИБ, где кроме миллиона с кредитки обычно брать нечего 

      P.s. Сейчас так не получается.
  • kuzbass_oleg
    27 февраля 2025, 16:47
    А для скольких людей и это тяжко, вы подумали.
  • Илья
    27 февраля 2025, 18:04


    Попыток всего 3. Но все равно идиотизм. Я в свое время в Тинькоффе год мучался, отказываясь устанавливать 4-значный код, при каждом входе задалбывали этим предложением. Потом у поддержки узнал, что в настройках можно это безобразие отменить и продолжать пользоваться паролем, хотя логин не вернуть. А тут без вариантов. Заменили сложный пароль на 4 цифры. Нафига не ясно. Ну разрешили бы использовать  дебилам простые пароли. Но нафига это всем навязывать 
  • Константин Р
    27 февраля 2025, 18:44
    помню в году так 2000 обзавелся клиент-банком, который работал через модем и для доступа имел полноценный физический ключ. Куда то не туда идет вся эта безопасность — надежность хуже чем была 25 лет назад. 
  • Валерий Крылов
    27 февраля 2025, 19:21
    Это везде так… Имея перехват смс можно войти почти в любой иб с помощью общедоступной информации. Т.е. ваш логин и пароль — это для вас только. И обойти это никак нельзя, все для нашего удобства. 

    Законы на стороне мошенников тоже, т.к. по ним смс является средством идентификации. Учитывая дырявость  GSM сетей, это полная глупость. Я уж не говорю про перевыпуск сим сторонними людьми. Только некоторые банки блокируют доступ на 1 сутки.

    Ну и сам телефон не является достаточно надежным. Миллион различных способов взлома, троянов и прочих вещей делают мошеникам жизнь очень легкой.
  • Mr. A
    27 февраля 2025, 20:07
    В начале месяца заходил в ВТБ, и всё было нормально — пароль, код. Сейчас зашёл — да, всё верно, предлагают 4-значный ПИН поставить. Такое впечатление, что сохранять средства от мошенников уже становится сложнее, чем мошенникам вытряхивать из нас эти средства!
    • Mr. A
      28 февраля 2025, 06:17
      Mr. A, поправлю! ПИН от 4 до 6 цифр. На экране (см. картинки выше) 4, но можно вписать больше.
  • FromMoscow
    27 февраля 2025, 23:40
    Как дети!) Ну хоть какие то основы вы должны знать? Эти четыре цифры безопаснее ваших смс и паролей. Даже не буду объяснять почему, сами найдёте если надо. Только копать глубоко придется) 
  • Бубльгум
    27 февраля 2025, 23:49
    Цифр можно 6 установить но это все равно писец как мало… так ещё ведут себя как мудаки тоесть меняют для всех иначе к кабинет онлайн вообще не войдёшь безальтернативно 

Активные форумы
Что сейчас обсуждают

Старый дизайн
Старый
дизайн