Блог им. myaucha

Безопасность при входе в интернет-банк (на примерах Сбера и ВТБ)

    • 27 февраля 2025, 16:06
    • |
    • myaucha
  • Еще
Частенько интерфейсная часть для входа в интернет-банк меняется. В СМИ постоянно упоминаются мошенники. И вроде бы банки должны идти по пути улучшения защиты, но...

Возможно, что я чего-то не понимаю. Вход в ВТБ-онлайн недавно изменился. Теперь система запрашивает дополнительно некий 4-х значный код (по аналогии с ПИН-ом для банковской карточки) и позволяет по номеру телефона, коду в СМС и этому дополнительному ПИН-коду войти в интернет-банк без пароля.

Раньше я входил так. У меня был логин, у меня был пароль, и еще приходила СМС-ка. В интернет-банк я никогда не входил с телефона, так как всегда считал, что двухфакторная идентификация сильнее тогда, когда входишь с одного устройства, а подтверждаешь вход (например, СМС-кой) с другого устройства.

Сейчас ВТБ совсем отменил логины и вместо них предлагает использовать номер телефона. Согласитесь, что сам по себе номер телефона менее конфиденциален, чем логин, который никому, кроме меня, неизвестен. Но это ладно. Идем дальше. При вводе номера телефона, пароля и подтверждающей СМС-ки предлагается в ОБЯЗАТЕЛЬНОМ порядке (не в дополнительном, как например в Сбере) придумать ПИН-код. Часть кодов система считает простыми и запрещает их к использованию, сокращая тем самым количество возможных комбинаций. Ладно, пусть так, придумал, вошел, вышел. Проверяю… при новом входе система запрашивает ПИН-код. Если его ввести, то придет подтверждающая СМС-ка. Вводим ее, и мы вошли. Имея доступ только к телефону и зная 4-х значный ПИН-код (или подобрав его на дурочка) можно войти в клиентский кабинет. Если же на предложение о вводе ПИН-кода ответить отказом (забыли ПИН-код), то мы попадем в окно с вводом номера телефона. Телефон мы знаем (он у нас в руках), вводим его, приходит СМС-ка, вводим ее, и далее опять ПИН-код запрашивается. Если отказаться от его ввода, то потребуется уже ввести пароль. После ввода пароля система предложит в ОБЯЗАТЕЛЬНОМ порядке придумать новый ПИН-код.

В настройках личного кабинета я не нашел как отключить это безобразие с ПИН-кодом. Я также не проверял сколько попыток дается на ввод правильного ПИН-кода и что происходит, если его ввести неверно. Но основное, что я хочу сказать — доступ к личному кабинету с деньгами теперь доступен через телефон и 4-ре невзрачные циферки. И этот механизм входа делают обязательным для всех! Такое впечатление, что банк сознательно снижает уровень безопасности доступа к личному кабинету. Вопрос — для чего?!
★2
23 комментария
У большинства клиентов банков денег мало на счетах и для них удобство важнее безопасности. Про тех у кого большие деньги на счёте банки не особо думают. Я давно уже жду когда можно будет сделать полный самозапрет на онлайн операции. С операциями с недвижимостью до этого додумались. 
Александр Плеханов, Как раз на примере, но уже не ВТБ, а Сбера можно с уверенностью сказать, что банки думают именно о клиентах с деньгами, так как предлагают им более выгодняе условия (например, по депозитам).
avatar
myaucha, При чём тут депозиты? Речь о безопасности
Александр Плеханов, Вы написали что о тех, у кого деньги, банки не думают. Я вам привел пример, опровергающий ваше высказывание. Невозможно думать об удобстве большинства с малыми суммами только в части безопасности, а о клиентах с деньгами — только в части финансовых услуг.
avatar
myaucha, так у вас сверху должна быть идентификация андроида/телефона, вот ведь новость?!
алексей, По-моему я все предельно ясно про СМС-ки написал, если речь о них
avatar
Александр Плеханов, «У большинства клиентов банков денег мало на счетах»

Так можно оформить кредит онлайн и стырить его.
Согласен — ВТБ — муда.....
Безопасность у них через жопу

Раньше у них уже была огромная дыра в безопасности — года два назад, приходилось отключать личный кабинет, потом исправили -  теперь снова дыру делают....
Больше всего денег воруют именно в ВТБ!!!
avatar
Понятно, что все эти новации -заточены под смартфон. О сохранении прежней методики входа в ЛК на компе или тем более ее улучшении в плане безопасности -не подумали даже. Я принципиально не пользуюсь смартфоном для финансовых операций. Надо проверить -если использовать исключительно отдельный комп для фин. операций с ВТБ (квик, ЛК, ВТБ -инвестиции ), а в браузере для ЛК -не запоминать историю и отключить куки , будет ли запрашиваться пароль для входа в ЛК перед ПИН (т.е.3ойная схема идентификации) или нет -только ПИН опять.
Тем же, кто смартфоном пользуется для этого, то он же может быть защищен еще входом в него (пароль или отпечаток пальца)--важно только следить, чтобы не потерять или не уперли во включенном состоянии.
Основной капитал, конечно, дополнительно защищен уже тем, что находится на бирже (пусть и ВТБ брокер) и украсть и вывести его не так просто как деньги с со счетов в ЛК… Но все же…
Лар Крафт, Я попробовал удалить историю, куки, отключил их. Пароль не требуется — по-прежнему достаточно телефона и ПИН-кода для входа.
avatar
myaucha, Да уж… нехорошо.
myaucha, ну про это же написано в приложении ВТБ для смарта:
Пин код для ВСЕХ устройств
avatar
Лар Крафт, При установке кода написано, что он для всех устройств.

Кстати, как-то в прошлом году я ткнул в ИБ ВТБ в свою цифру Инвестиции и без какой-либо дополнительной идентификации оказался в вэб-терминале. Мягко говоря, удивился, пароль к инвестициям у меня сложнее, чем в ИБ, где кроме миллиона с кредитки обычно брать нечего 

P.s. Сейчас так не получается.
avatar
А для скольких людей и это тяжко, вы подумали.
avatar
kuzbass_oleg, Это как чистить зубы — это тоже неудобно, так как надо делать каждый день, причем минимум два раза, а если забить на это дело, то вроде бы удобно становится, но потом есть риск остаться вовсе без зубов или встрять на большие деньги при походе к стоматологу.
avatar


Попыток всего 3. Но все равно идиотизм. Я в свое время в Тинькоффе год мучался, отказываясь устанавливать 4-значный код, при каждом входе задалбывали этим предложением. Потом у поддержки узнал, что в настройках можно это безобразие отменить и продолжать пользоваться паролем, хотя логин не вернуть. А тут без вариантов. Заменили сложный пароль на 4 цифры. Нафига не ясно. Ну разрешили бы использовать  дебилам простые пароли. Но нафига это всем навязывать 
avatar
помню в году так 2000 обзавелся клиент-банком, который работал через модем и для доступа имел полноценный физический ключ. Куда то не туда идет вся эта безопасность — надежность хуже чем была 25 лет назад. 
Это везде так… Имея перехват смс можно войти почти в любой иб с помощью общедоступной информации. Т.е. ваш логин и пароль — это для вас только. И обойти это никак нельзя, все для нашего удобства. 

Законы на стороне мошенников тоже, т.к. по ним смс является средством идентификации. Учитывая дырявость  GSM сетей, это полная глупость. Я уж не говорю про перевыпуск сим сторонними людьми. Только некоторые банки блокируют доступ на 1 сутки.

Ну и сам телефон не является достаточно надежным. Миллион различных способов взлома, троянов и прочих вещей делают мошеникам жизнь очень легкой.
В начале месяца заходил в ВТБ, и всё было нормально — пароль, код. Сейчас зашёл — да, всё верно, предлагают 4-значный ПИН поставить. Такое впечатление, что сохранять средства от мошенников уже становится сложнее, чем мошенникам вытряхивать из нас эти средства!
avatar
Как дети!) Ну хоть какие то основы вы должны знать? Эти четыре цифры безопаснее ваших смс и паролей. Даже не буду объяснять почему, сами найдёте если надо. Только копать глубоко придется) 
avatar
Цифр можно 6 установить но это все равно писец как мало… так ещё ведут себя как мудаки тоесть меняют для всех иначе к кабинет онлайн вообще не войдёшь безальтернативно 

теги блога myaucha

....все тэги



UPDONW
Новый дизайн