Прокомментирую по пунктам, чтобы все клиенты представляли, какую опасность несет сброс пароля в ЛК по номеру карты и коду.
----------
Цитата
Тинькофф Банк пишет:
Сложно даже представить какой низкий шанс воплощения в жизнь хоть одного из этих сценариев:
- при оплате в магазинах используется специальная форма банка, в которой соответствующие меры безопасности;
----------
Речь не про форму банка, а про хранение на сайте данных карты. Когда вы оплачиваете что-либо в интернет-магазине, очень часто магазин услужливо включает галочку "Запомнить данные карты". Если ее не убрать, номер карты будет храниться в БД сайта магазина. При утечке и взломе БД у злоумышленника в руках номера карт всех клиентов. Минус первая степень защиты.
----------
Цитата
Тинькофф Банк пишет:
- даже если эти данные каким-то образом окажутся у злоумышленника, то оператор не сделает замену СИМ-карты без оригинала паспорта и подтверждения личности, вне зависимости от истории из уст обратившегося;
----------
К сожалению, множество историй жертв на форуме говорит об обратном. Перевыпускают. Из последнего запомнившегося --- перевыпуск сим-карты мошенником по поддельному временному удостоверению личности. Из-за халатности сотрудника ОПСОСа он даже не снял копию с этого удостоверения. Это выяснилось при расследовании уголовного дела о снятии денег.
----------
Цитата
Тинькофф Банк пишет:
- почти у всех стоит пароль на телефоне (TouchID, FaceID и пр.), особенно у тех, кто очень внимательно относится к безопасности своих средств;
----------
Пароль на телефоне не поможет, если у мошенников есть номер карты + они перевыпускают сим ИЛИ
каким-то образом взламывают ЛК опсоса по данному номеру и перенаправляют все SMS на свой номер. Последнее обсуждается сейчас в соседней ветке.----------
Цитата
Тинькофф Банк пишет:
- со сменой кода СИМ полагаем, что история такая же, без идентификации никто его менять случайному человеку не будет, тем более через колл-центр;
----------
См. выше. Вы полагаете так, а вот мошенники думают и действуют по-другому.
----------
Цитата
Тинькофф Банк пишет:
- в дополнение, при смене СИМ нам передается об этом информация от оператора и мы блокируем получение СМС, которые содержат конфиденциальную информацию, в том числе коды для регистрации.
----------
На форуме описан случай вашего клиента, который сменил сим-карту и спокойно вошел с новой сим-картой в ЛК по полученному на новую симку коду. Только через сутки произошло блокировка. Нужно ли говорить, что для снятия денег в ЛК нужны далеко не сутки, а считанные минуты.
Дополнение --- почему в ТБ коды подтверждения до сих пор 4-хзначные? Вероятность угадать такой код 0.0001.
Почему бы не увеличить длину кода хотя бы до 6 цифр, как, например, в Сбербанке?
P.S. Кстати, а почему вообще коды состоят только из цифр, кто знает? Есть ли техническая возможность перейти на коды из букв и цифр? В таком случае резко уменьшится вероятность его случайного угадывания, а также будет затруднена возможность диктовать код по телефону мошенникам из "службы безопасности". У которых, кстати, весь "бизнес" сейчас построен на том, чтобы выведать у доверчивых граждан, чаще всего пенсионеров, номер карты и код из СМС. А ТБ мошенникам в этом косвенно помогает, не давая возможности отключить это "удобство".