Будьте осторожны, если оплачиваете картой в интернете
Только что получил звонок с номера +74955967128. Говорил робот о незаконной операции с моей карты с номером от имени банка. Но в том то и дело, что звонок был на телефон, который не привязан ни к какому банку или брокеру, а используется мной исключительно для связи при интернет-покупках, начиная с али-экспресс и далее «по списку».
Так что платя картой в интернете, Вы де-факто отдаете номер карты мошенникам. Правда, лично я именно на этой карте никогда не держал постоянно больше 10 тыс. руб., а если нужна была сумма больше, то переводил на нее непосредственно перед платежом.
P. S. Как выяснилось в ходе обсуждения, в реальности было совпадение только 4-х последних цифр карты, банка и эмитента карты. Может и не так «страшно», как показалось вначале. Но предупреждения это не отменяет, кто-то может и «купится» на такие совпадения от неожиданности, как это де-факто произошло со мной. От необдуманных действий меня спасло только несовпадение телефона, которое, впрочем, заложено было мной изначально.
bwc, вы отдаете свои данные сторонним (иностранным) сервисам, берущих комиссию с каждого вашего платежа и не имеющих представительства в РФ.
Как это вам поможет?
Сервис не передает продавцу номер банковской карты покупателя. Вместо этого карте присваивается токен – уникальная комбинация цифр, которая будет использоваться для выполнения транзакций.
комиссия не влияет цену моей покупки
в сервис можно отдать вирт. карту. с другой стороны наличие представительства в РФ никак не повлияет на прозрачность обработки и текучесть ваших данных. не знаю ниодного наказания за утечку ПД (сбер, госуслуги, альфа)
bwc, Я не говорю об утечке ПД, я говорю об исчезновении средств со счетов.
Комиссия влияет на отчисление средств иностранной организации, которые обрабатывают ваши платежные данные как хотят, в том числе передают информацию о ваших покупках своим партнерам, за счет установленных комиссий формируется цена товара. Любая издержка продавца вкладывается в цену товара.
+
Есть риски в самих банках, но вы осознанно прибавляете еще один риск, отдавая платежные данные третьим лицам.
Организм,
я не вижу влияния этих комиссий — магазины не меняют цену в зависимости от способа оплаты
«передают информацию о ваших покупках своим партнерам» — ок, факт. я считаю, что эта инф. не может быть защищена, исходя из непрозрачности обработки принимаем худший вариант
мне представляется, что в случае ввода реквизитов при каждой покупке рисков больше, чем при однократной привязке карты
для меня допустима потеря средств со счета «публичной» карты. утечка номера карты или номера счета — гораздо опаснее.
вы пишете «я говорю об исчезновении средств со счетов». вам известны случаи\способы потери средств со счетов, не связанных с карточным при утечке реквизитов?
Ахаха, это все может происходить с тем же пай пел… Если система скомпрометирована, то всем данным жопа, и может помочь именно одноразовый ввод, т.к. данные вы будете вводить на стороннем сайте банка-эквайера (правда не всегда реализовано именно так)… А сохраненным все, жопа.
Не могу понять, почему потеря средств карты намного опаснее потери номера карты или номера счета? Ведь деньги это единственное что есть на карте. Да и по номеру счета\карты похитить что-то нереально.
вы пишете «я говорю об исчезновении средств со счетов». вам известны случаи\способы потери средств со счетов, не связанных с карточным при утечке реквизитов?
вообще-то это с 5 класса в школах вдалбливают детям.
И даже есть специальные тренажеры для них и разные интернет-проекты, в которых отрабатываются навыки цифровой компетенции и безопасности.
Странно даже слышать подобные предупреждения от вроде как взрослых мужей
Lilith, ну как видите, кроме попадания номера карты к мошенникам, ничего страшного не произошло. А про то, сколько держу денег на этой карте я написал.
Ярила, нет, номер карты и банк были названы точно. С телефоном ошиблись, из чего я и сделал вывод, что эта информация «выужена» из одной из моих оплат в интернете, а не «ушла из банка».
А. Г., номер карты полностью назвали или последние 4ре цифры? вроде бы реквизиты карты вводятся в платежный гейт и магазин не должен иметь к ним доступ (это предположение)
Ярила, мне в второй раз в день зп звонит робот от втб и угрожает совершить подозрительную операцию на 5200 через 5 минут, если я не нажму кнопку 1 и не поговорю с их оператором.
в след раз поговорю — предложу идти ко мне на содержание)) если это ОНА конечно)
Банки никогда не звонят клиентам по операциям с картой. В случае подозрительной операции банк просто молча блокирует карту, а дальше сам клиент бежит в банк, если это ему конечно надо…
Поэтому всех звонящих можно сразу посылать в пешее эротическое путешествие.
Оплату в интернете только со второй (не основной) или виртуальной карты. Иначе рано или поздно потеряете и номер карты и пин-код этой основной карты, а значит и кучу денег.
Цитата «вроде бы реквизиты карты вводятся в платежный гейт», есть куча сервисов, которые с согласия пользователя сохраняют данные платежной карты, также инсценировать «платежный гейт» думаю, вполне возможно.
Поэтому рекомендуют выбирать только надежные магазины, а также проверять сайты на подлинность. Для этого многие производители антивирусов предлагают специальные плагины.
Алексей aka Markitant, ну бывают смущающие моменты, которые могут привести к забывчивости. Я уже раз 20 за год прекращал разговор с мошенниками посыланием на три буквы, когда они начинали «юлить» на мой вопрос о номере карты (звонили как раз на телефон, привязанный к банку и банк и ФИО называли правильно, хотя у мобильного оператора телефон на сыне). Поэтому о таких случаях уже и не пишу.
А то, что это вторая карта, в посте и написано. Теперь заведу виртуальную.
Алексей aka Markitant, а случаев неполучения товаров после оплаты у меня не было. Был, правда, курьезный случай с али. Заказал часофон за 900 руб., оплатил. В установленный срок товар не пришел, написал претензию (опять же в указанный там срок), деньги вернули, а через 2 месяца после возврата получаю товар. Как оплатить уже не знаю. Получилось 2 часофона по цене одного.
Алексей aka Markitant, еще как звонят, альфа например любит, если начинаешь раскидывать помногу и главное быстро.
А пинкод вы как потеряете?? Он в инете не светится нигде
Надо, после первого предложения, аккуратно положить трубку и добавить номер в ЧС. После этого, если у вас повышенное чувство социальной ответственности, можно перезвонить в банк и выяснить все ли в порядке с вашим счетом и пожаловаться на номер, с которого звонили мошенники.
Именно по этой причине, подключил функцию от Сбера — прием платежей от физ. лиц. Народ готов 1% комиссии за перевод (оплата заказа, товара) взять на себя, лишь бы не светить карту в тырнете. А отсутствие интернет эквайринга, позволяет поставить цены на сайте на 2% ниже.
Максим Иванов, да у меня эта симка в видновсфоне, которым я пользовался, как основным, до ноября 2016-го. А сейчас вот только для связи по покупкам и раздачи вай-фая (у меня там 50 гигабайт за 200 руб. в месяц — ее же мне МГТС дал в дополнение к установке домашнего интернета с ТВ)
А чем в плане безопасности отличается виртуальная карта, от просто обычной карты на которой небольшое количество средств? Как по мне — так заводить виртуальную карту это еще одна брешь в безопасности — во-первых кому-то новому вы светите свои данные, во-вторых, вы ее все равно должны будете пополнять с основной карты, т.е. все равно будет привязка к реальному номеру. Может я не до конца понимаю как это работает, но лично мне хватает просто не держать на карте больше 1 тыс руб, если надо больше — пополняю непосредственно когда надо.
in_line, ну может банк даст виртуальную. А то, что с картой для оплаты я поступаю также (только сумма не 1 тыс., а 10 тыс.), написал в посте. А 10 тыс., потому что жена с этой картой еще и по магазинам ходит (она у нее в эпл пэй). Это запас, чтобы у нее не было сообщения о нехватке.
in_line, подразумевается, что виртуалка того-же банка, где и основная. И перевод средств происходит в ЛК. Открывается за пару минут. Если ввёл данные куда-то не туда, блокируешь сразу и выпускаешь новую, никуда ходить не надо. Ну и не потеряешь её. Можно выпустить по выбору Виза/МС/мир
Ярила, да, именно так. Посмотрю можно ли сделать виртуальную в ЛК банка. Создавать ее где-либо еще не буду, так как это и данные «светить» и комиссии за перевод.
martnk, этот номер телефона и элпочту я сам указывал для связи при оформлении заказов или регистрации, если требовалась таковая. А карту «светил» только при оплатах после нажатия соответствующих кнопок. Зачем указывать номер, привязанный к карте? Этого от меня ни разу не требовали в интернет-магазинах.
А ФИО в этот раз никто не называл. Дословно робот женским голосом говорил: «Это служба информирования банка (мой банк). С Вашей карты (эмитент+последние 4 цифры) подана заявка на перевод (сумма), если эту заявку подавали не Вы, то нажмите 1 (дальше я отключил, не дослушав)».
тинёк при заказе дебетовки блэк выдал мне бесплатно 5 карт.
Одна, именная, для жены на походы по магазинам. Одна для моих расчётов в магазинах. На них со счёта кидаю нужную сумму с запасом. Операции в инете на них запрещены. Нужные лимиты выставлены.
Одна — исключительно для покупок в инете, на неё перед покупкой кидаю нужную сумму, больше её нигде не пользую.
И две карты пустые, с нулевыми лимитами, просто про запас лежат.
Один раз, давно, покупал по карте пылесос за 15К в инет-магазине филлипс — тут же пришёл звонок на привязанный телефон из хоумкредит банка с вопросом — я ли это покупаю. Ответил — Да, и транзакцию пропустили. Других звонков в истории не было. Но я и покупаю в инете нечасто и только на фирменных площадках в юрисдикции РФ…
Блэт, оплачиваю в инете картами дохрена лет, ну бывает, звонят злодеи, и нифига.
Платежные сервисы хорошо защищены (Лицензируемый вид деятельности жестко контролируемый ЦБ РФ), иполнитель (продавец) максимум узнает ФИО, номер телефон, Банк и четыре последние цифры. И фигли с ними делать? Позвонить с прокуратуры...
Наименование Банка и ФИО можно пробить через СБП при помощи запроса на перевод средств по номеру телефона...
Вот если бы все данные карты, то можно шмотки заказать на европейский сайтах без ввод СМС подтверждения… Но это совсем другая история.
Организм, ну мне то звонили не по номеру, привязанному к банку, а по тому, который я оставляю для связи в интернет-магазинах. И, кстати, ФИО не назвали.
Никто ничего «не пробивал», вся инфа из одного из интернет-магазинов, в которых я проводил оплату картой. А в плюс к Вашему списку был только эмитент карты и за минусом ФИО.
А. Г., в этом-то и дело, что критичного в этом ни чего нет, соединили что смогли и сделали холодный звонок. Не прошло, ну и ладно.
Бесит что ПД сливаются, а в остальном не требует внимания.
Организм, ну про слив ПД из какого-то интернет-магазина и пост. А звонок интересен тем, что включили робота. Ну и новизна для меня: вместо обращения по ИО по телефону, привязанному к банку, но с незнанием номера карты (первый раз я даже по началу «попался», но после «отмазок» о номере карты понял с кем имею дело), теперь без ИО, но с частичной информацией по карте. Это я оставляю «левый» телефон, а кто-то может оставить и привязанный.
Вчера три раза якобы менты звонили, дак толком выговорить не могут: оперуполномоченный экономического отдела следственного управления. Я: какого отдела? ой, следственного отдела экономического управления… так и не смог произнести, бросил трубку…
с удовольствием подтверждаю все свои заявки по потребам, по переводам, по кредитам… Не ссу говорить «да», «конечно», «подтверждаю»...
Пока страховых случаев на производстве не замечено. -))
Я работаю как раз в таком сервисе, который осуществляет интернет-эквайринг, проще говоря, который обрабатывает ваши платежи, когда вы расплачиваетесь картой в интернете или в мобильных приложениях некоторых компаний.
Во-первых, не вся информация на Вашей карте является секретной. Секретная информация охраняется международным стандартом. Если компания на своем сайте принимает от Вас ввод секретной информации, значит у нее (или у той компании, которая предоставляет ей платежный шлюз) должен быть международный сертификат соответствия PCI DSS. Это не просто бумажка, которую можно купить за денежку, как сертификат соответствия какому-нибудь ГОСТу. Сертификат соответствия PCI DSS — это когда твое приложение специальные люди пытаются вдоль и поперек взламывать раз в полгода, твои сотрудники каждый год сдают экзамен на знание всевозможных видов уязвимостей и утечек, и много еще всяких регламентов. Огульно утверждать об опасности онлайн-платежей нельзя.
Что нужно знать: нужно знать, что полный номер карты, месяц и год ее экспирации — являются секретными данными, при этом первые шесть цифр номера карты и последние четыре — секретными данными не являются. Если у интернет-магазина взломали сайт и украли базу — все, на что могут рассчитывать мошенники — это вот эти вот первые шесть цифр и последние 4 и Ваш номер телефона или email. Обычный интернет магазин права хранить остальные данные о Вашей карте не имеет.
Во-вторых, самым критичным и охраняемым является код CVV на обороте Вашей карты. По стандарту PCI DSS даже если пройти все круги ада с сертификатом и получить право хранить номер карты и срок ее действия — CVV хранить будет нельзя ни в каком хранилище, живущем на каких бы то ни было носителях дольше часа.
Мошенникам не так-то просто получить доступ к критичным и охраняемым данным в сфере онлайн-платежей. Если будут вопросы — готова ответить, я восьмой год уже в этой теме.
tashik, ну в данном случае было только: банк, эмитент карты, 4 последних цифры карты и номер телефона, наверняка оставленный мной самим. Значит ничего страшного, кроме того, что смутили совпадением.
А. Г., это таким же способом получается. Первые шесть цифр называются BIN — это инфа о брэнде (Виза, Мкард и тд), стране-эмитенте и банке эмитенте. База BIN https://binbase.ru/ и есть API для скачивания
tashik, вопрос. Каким образом проходит платеж на алиэкспресс с карты сбера без всяких 3DS, а только по cvv ? Банк сам определяет для каких продавцов достаточно только кода с карты?
Мольберт Чебурага, на Али Экспресс не используется 3D Secure, если Ваш банк-эмитент позволяет так делать — платеж пройдет без 3D Secure. В этом случае ответственность по возможному чарджбэку Али Экспресс берет на себя
tashik, как эксперт в данной области, прокомментируйте, пожалуйста, следующий момент.
У оператора/провайдера есть функция сохранения данных банковской карты клиента для автоплатежа, при этом указывается номер, дата и CVV. Автоснятие происходит каждый месяц. Возможно данные не хранятся в базе в открытом виде, а записаны в виде хэша, тем не менее, насколько это безопасно? Не может ли утечка подобной информации привести к последующим списаниям денег с карты со стороны мошенников и прочих нечистоплотных личностей?
Shadow, нажимая галку Сохранить карту, вы как бы даете провайдеру процессинга (не интернет-магазину, ни в коем разе) возможность не использовать CVV для проведения Ваших последующих операций. Это так же позволит Вам не вводить больше данные карты для повторных платежей.
Происходит следующее: магазин, получив от Вас разрешение, сигналит провайдеру процессинга или банку напрямую, что Вы хотите сохранить карту, карта сохраняется, и на свою сторону магазин получает токен (какое-то длинное уникальное сочетание цифр и букв, идентификатор, в нем ничего не зашифровано — сгенерирован и все).
При следующем платеже магазин передаст вместо Вашей карты этот токен в процессинг. Процессинг проведет рекуррентный платеж (повторяющийся регулярный платеж) или обычный платеж уже без CVV.
По поводу безопасности со стороны банков и провайдеров процессинга получить данные Вашей карты по токену ни магазин и получивший случайно токен злоумышленник не сможет. Не знаю, как у других провайдеров процессинга, у нас хранилище критичных данных карты — это отдельно стоящая система, которая закрыта от всего интернета, кроме серверов нашего приложения. Таково требование аудиторов PCI DSS.
Единственное, что тут парит, механизма отзыва токена карты не существует. Ему по умолчанию назначают некоторый срок жизни — где-то год, где-то три. А так подразумевается, что технология безопасна, хотя я и не рекомендую запоминать карту на малоизвестных интернет-ресурсах.
Вчера зашёл в банкомат Сбера снять сыну немного налички «на мороженое». Снял, но тут же слышу за спиной милый женский голос. «Александр Васильевич, у вас на днях был день рождения: я отниму у вас совсем немного времени и предложу вам интересные подарки от нашего банка… ». Ну и т.д. Т.е. девушка-консультант из Сбера имеет на своём планшете полную информацию о тех, кто сейчас пользуется банкоматами в данном отделении, и они, видимо, считают, что это законно…
Александр Малышев, В Мск уже проезд в транспорте по лицу оплачивается. Настолько совершенна технология. А уж у банкомата камер безопасности. Вопрос законности, оставлю за скобки.
самая перспективная бумага на рынке, несмотря на допки, инвесторы забыли какая цель этих допок, увеличение капитализации, расширение производства, это совсем не как в сегежа ситуация, производство сам...
Российская армия добивается тактического и размеренного прогресса в освобождении оккупированных украинской армией территорий в Курской области. Сейчас Украина контролирует около 480 квадратных километ...
надеюсь все держатели в курсе
С 25 декабря 2024 г. из перечня ликвидного имущества исключаются ГДР FIX Price (торговый код FIXP)https://www.moex.com/n75850?nt=0
Непокрытые длинные позиции будут п...
Бармалей Бармалеевич, китайцы тоже серьезно вложились в разработки, но смыл даже не в этом, все хотят сверх прибыль получить, даром электричества не будет в рыночной экономике
Группа "Черкизово". Мясные короли. Этакая семейная мясная лавка в масштабах страны. Основные акционеры братья Михайловы – Сергей и Евгений, часть активов принадлежит их матери Людмиле. Затес...
Ожидания по индексу ММВБ на завтра! Растём или падаем? Ну что друзья, вечер воскресенья, если я не ошибаюсь… Перед НГ всегда у всех насыщенные дни, поэтому можно и начать путаться в днях, но скорей вс...
Как это вам поможет?
Организм, в данном случае я расчитываю на:
support.google.com/pay/merchants/answer/6345242?hl=ru
комиссия не влияет цену моей покупки
в сервис можно отдать вирт. карту. с другой стороны наличие представительства в РФ никак не повлияет на прозрачность обработки и текучесть ваших данных. не знаю ниодного наказания за утечку ПД (сбер, госуслуги, альфа)
Комиссия влияет на отчисление средств иностранной организации, которые обрабатывают ваши платежные данные как хотят, в том числе передают информацию о ваших покупках своим партнерам, за счет установленных комиссий формируется цена товара. Любая издержка продавца вкладывается в цену товара.
+
Есть риски в самих банках, но вы осознанно прибавляете еще один риск, отдавая платежные данные третьим лицам.
я не вижу влияния этих комиссий — магазины не меняют цену в зависимости от способа оплаты
«передают информацию о ваших покупках своим партнерам» — ок, факт. я считаю, что эта инф. не может быть защищена, исходя из непрозрачности обработки принимаем худший вариант
мне представляется, что в случае ввода реквизитов при каждой покупке рисков больше, чем при однократной привязке карты
habr.com/ru/company/ruvds/blog/346442/
habr.com/ru/company/group-ib/blog/451792/
для меня допустима потеря средств со счета «публичной» карты. утечка номера карты или номера счета — гораздо опаснее.
вы пишете «я говорю об исчезновении средств со счетов». вам известны случаи\способы потери средств со счетов, не связанных с карточным при утечке реквизитов?
Тогда о чем говорить? Вы просто отдайте деньги нуждающимся (:
Ахаха, это все может происходить с тем же пай пел… Если система скомпрометирована, то всем данным жопа, и может помочь именно одноразовый ввод, т.к. данные вы будете вводить на стороннем сайте банка-эквайера (правда не всегда реализовано именно так)… А сохраненным все, жопа.
Не могу понять, почему потеря средств карты намного опаснее потери номера карты или номера счета? Ведь деньги это единственное что есть на карте. Да и по номеру счета\карты похитить что-то нереально.
Не понимаю вашего вопроса.
Тем, что виртуальную карту перевыпустить пару кликов.
И даже есть специальные тренажеры для них и разные интернет-проекты, в которых отрабатываются навыки цифровой компетенции и безопасности.
Странно даже слышать подобные предупреждения от вроде как взрослых мужей
в след раз поговорю — предложу идти ко мне на содержание)) если это ОНА конечно)
Поэтому всех звонящих можно сразу посылать в пешее эротическое путешествие.
Оплату в интернете только со второй (не основной) или виртуальной карты. Иначе рано или поздно потеряете и номер карты и пин-код этой основной карты, а значит и кучу денег.
Цитата «вроде бы реквизиты карты вводятся в платежный гейт», есть куча сервисов, которые с согласия пользователя сохраняют данные платежной карты, также инсценировать «платежный гейт» думаю, вполне возможно.
Поэтому рекомендуют выбирать только надежные магазины, а также проверять сайты на подлинность. Для этого многие производители антивирусов предлагают специальные плагины.
А то, что это вторая карта, в посте и написано. Теперь заведу виртуальную.
А пинкод вы как потеряете?? Он в инете не светится нигде
Зарплатную нигде не свечу)
Другая, для оплаты в остальных сервисах.
Ну и переодически вторую картую перевыпускаю пару раз в год с полной сменой данных по карте.
Хорошее приложение «Не бери трубку». Пользователи сами составляют облачную базу спам-номеров.
play.google.com/store/apps/details?id=org.mistergroup.shouldianswer&hl=ru&gl=US
не понятно, как тогда мошенники связали номер карты и номер телефона? По ФИО? Как то муторно все это выглядит.
Не понятно ты написал
А ФИО в этот раз никто не называл. Дословно робот женским голосом говорил: «Это служба информирования банка (мой банк). С Вашей карты (эмитент+последние 4 цифры) подана заявка на перевод (сумма), если эту заявку подавали не Вы, то нажмите 1 (дальше я отключил, не дослушав)».
Одна, именная, для жены на походы по магазинам. Одна для моих расчётов в магазинах. На них со счёта кидаю нужную сумму с запасом. Операции в инете на них запрещены. Нужные лимиты выставлены.
Одна — исключительно для покупок в инете, на неё перед покупкой кидаю нужную сумму, больше её нигде не пользую.
И две карты пустые, с нулевыми лимитами, просто про запас лежат.
Один раз, давно, покупал по карте пылесос за 15К в инет-магазине филлипс — тут же пришёл звонок на привязанный телефон из хоумкредит банка с вопросом — я ли это покупаю. Ответил — Да, и транзакцию пропустили. Других звонков в истории не было. Но я и покупаю в инете нечасто и только на фирменных площадках в юрисдикции РФ…
Платежные сервисы хорошо защищены (Лицензируемый вид деятельности жестко контролируемый ЦБ РФ), иполнитель (продавец) максимум узнает ФИО, номер телефон, Банк и четыре последние цифры. И фигли с ними делать? Позвонить с прокуратуры...
Наименование Банка и ФИО можно пробить через СБП при помощи запроса на перевод средств по номеру телефона...
Вот если бы все данные карты, то можно шмотки заказать на европейский сайтах без ввод СМС подтверждения… Но это совсем другая история.
Никто ничего «не пробивал», вся инфа из одного из интернет-магазинов, в которых я проводил оплату картой. А в плюс к Вашему списку был только эмитент карты и за минусом ФИО.
Бесит что ПД сливаются, а в остальном не требует внимания.
Пока страховых случаев на производстве не замечено. -))
Во-первых, не вся информация на Вашей карте является секретной. Секретная информация охраняется международным стандартом. Если компания на своем сайте принимает от Вас ввод секретной информации, значит у нее (или у той компании, которая предоставляет ей платежный шлюз) должен быть международный сертификат соответствия PCI DSS. Это не просто бумажка, которую можно купить за денежку, как сертификат соответствия какому-нибудь ГОСТу. Сертификат соответствия PCI DSS — это когда твое приложение специальные люди пытаются вдоль и поперек взламывать раз в полгода, твои сотрудники каждый год сдают экзамен на знание всевозможных видов уязвимостей и утечек, и много еще всяких регламентов. Огульно утверждать об опасности онлайн-платежей нельзя.
Что нужно знать: нужно знать, что полный номер карты, месяц и год ее экспирации — являются секретными данными, при этом первые шесть цифр номера карты и последние четыре — секретными данными не являются. Если у интернет-магазина взломали сайт и украли базу — все, на что могут рассчитывать мошенники — это вот эти вот первые шесть цифр и последние 4 и Ваш номер телефона или email. Обычный интернет магазин права хранить остальные данные о Вашей карте не имеет.
Во-вторых, самым критичным и охраняемым является код CVV на обороте Вашей карты. По стандарту PCI DSS даже если пройти все круги ада с сертификатом и получить право хранить номер карты и срок ее действия — CVV хранить будет нельзя ни в каком хранилище, живущем на каких бы то ни было носителях дольше часа.
Мошенникам не так-то просто получить доступ к критичным и охраняемым данным в сфере онлайн-платежей. Если будут вопросы — готова ответить, я восьмой год уже в этой теме.
У оператора/провайдера есть функция сохранения данных банковской карты клиента для автоплатежа, при этом указывается номер, дата и CVV. Автоснятие происходит каждый месяц. Возможно данные не хранятся в базе в открытом виде, а записаны в виде хэша, тем не менее, насколько это безопасно? Не может ли утечка подобной информации привести к последующим списаниям денег с карты со стороны мошенников и прочих нечистоплотных личностей?
Происходит следующее: магазин, получив от Вас разрешение, сигналит провайдеру процессинга или банку напрямую, что Вы хотите сохранить карту, карта сохраняется, и на свою сторону магазин получает токен (какое-то длинное уникальное сочетание цифр и букв, идентификатор, в нем ничего не зашифровано — сгенерирован и все).
При следующем платеже магазин передаст вместо Вашей карты этот токен в процессинг. Процессинг проведет рекуррентный платеж (повторяющийся регулярный платеж) или обычный платеж уже без CVV.
По поводу безопасности со стороны банков и провайдеров процессинга получить данные Вашей карты по токену ни магазин и получивший случайно токен злоумышленник не сможет. Не знаю, как у других провайдеров процессинга, у нас хранилище критичных данных карты — это отдельно стоящая система, которая закрыта от всего интернета, кроме серверов нашего приложения. Таково требование аудиторов PCI DSS.
Единственное, что тут парит, механизма отзыва токена карты не существует. Ему по умолчанию назначают некоторый срок жизни — где-то год, где-то три. А так подразумевается, что технология безопасна, хотя я и не рекомендую запоминать карту на малоизвестных интернет-ресурсах.