Дмитрий К
Дмитрий К личный блог
26 ноября 2019, 23:21

Неприятно удивил Сбербанк сегодня - отсутствием двухфакторной верификации при оплате картой через интернет.

Сегодня я заплатил имущественные налоги. Удобно платить стало, заходишь в кабинет налоговой, перед тобой сумма к оплате, выбираешь оплату картой, и как обычно, на специальной странице защищенной вводишь данные карты, и по идее — должно выйти окошко с вводом пароля из СМС.
Такой типа интернет магазин налогов сделали. Буквально год назад приходилось отдельно по каждому объекту операцию оплаты совершать, сейчас просто общую сумму можно оплатить.

У меня налог 121 тыс руб.  В сбере у меня были деньги, решил оплатить картой Сбера. Визой.
Ввел данные, и — у меня отвис подбородок, оплата произошла без ввода СМС.

Ну как бы сумма не маленькая, гипотетически, если кто то у меня украдет карту (или просто узнает данные — это может сделать любой работник того же Сбера, державший в руках мою карту), то может купить что нибудь в каком нибудь магазине на всю котлету.

Я решил прояснить этот вопрос — сначала меня загрузили, что СМС было, выяснилось, что это была СМС постфактум — уведомление о свершившейся операции. Потом начали говорить, что это настройки сайта налоговой — ну я им объяснил, что ранее оплачивал подобный налог картой Альфабанка, и там пришлось вводить код из СМС. 

В итоге прислали письменный ответ — одним из пунктов было —

В соответствии с действующей технологий работы Сбербанк Онлайн операции в пользу низкорисковых поставщиков услуг проходят без подтверждения SMS-паролем.
Порядок определения уровня риска операции/поставщика услуг определяется банком и не подлежит разглашению. Предоставить полный список организаций не представляется возможным.


Так что по аккуратнее с хранением денег на картах Сбера, у них свои приколы оказывается. Принимают решение сами, где мы можем оплачивать без двухфакторной верификации.

49 Комментариев
  • Pringles
    26 ноября 2019, 23:25
    экономят на СМСках )))
  • Иван Иванов
    26 ноября 2019, 23:35
    За рубежом будешь оплачивать этой картой и ни будет никаких смсок вообще.
    Никакой двух… фак… торной а средтсва спишут на раз.
    Не обольщайтесь на этот счет и не держите на карточных счетах больше чем планируете потратить на неделе.

  • Negativ
    26 ноября 2019, 23:45
    В части уплаты налогов вполне разумное, ИМХО, решение: поскольку налоги платятся только за себя, налоговая не примет платеж, если ФИО плательщика в платежке не совпадает с ФИО налогоплательщика, т.е. уплатить свой налог с помощью чужой карты не получится.
      • kuzbass_oleg
        27 ноября 2019, 09:09
        Дмитрий К, Ну заплатили вы свои налоги с ворованной карты, а профит то где?
          • kuzbass_oleg
            27 ноября 2019, 14:10
            Дмитрий К, Да я понял, я вам и ответил. Что в этом случае не нужна двухфакторная. Потому что оплата идёт в Налоговую. Вернуть такой платёж достаточно просто. Да и мошенники налоги свои с ворованной карты не будут в принципе. 
              • kuzbass_oleg
                29 ноября 2019, 06:04
                Дмитрий К, Конечно можно, кошелёк тоже можно потерять. Так что надо следить за своим имуществом. 
    • iddqd3n
      27 ноября 2019, 00:41
      Negativ, 6 лет плачу налог на имущество за родителей своей картой.
    • Negativ, платил за жену, и не раз
  • Активный Инвестор
    26 ноября 2019, 23:49
    И регулярные платежи по одним и тем же реквизитам Сбер уже давно без СМС проводит... 
  • Владимир Гончаров
    26 ноября 2019, 23:59
    ну и что оплата ЖКХ тоже без СМС уже давно, а что нормально стало намного проще.
  • Supric
    27 ноября 2019, 00:40

    Зависит от торговой точки, а не от банка. Алиэкспресс например любые банки принимает без смс. Есть даже такие торговые точки, где код сvv2 не нужен.

    Но на стороне банка, у некоторых банков, можно запретить такое.

    • Тихий омут
      27 ноября 2019, 04:16
      Столкнулся с этим неприятным фактом когда оплачивал еОСАГО в альфастрах платил с карточки сбера, автоматом без запросов без подтверждающих смс списали с карты 300р за паравозик-страхование жизни(беспантовое по условиям). Смог вернуть 300р только письменным расторжением договора страхования жизни. По сравнению с тем как они быстро и мгновенно списали деньги за паровозик и сколько надо было сделать чтоб их вернуть просто конкретное мошенничество. По другому это не назвать.
      • Тихий омут
        27 ноября 2019, 04:19
        После этого завёл цифровую карту. Правда в том же сбере. Кидаю на неё нужную сумму, и с неё плачу в интернете. Хоть какая то защита… Наивный
        • Sergey Pavlov
          27 ноября 2019, 05:02
          Тихий омут, на всякий случай. Сбербанк умеет дебетовые карты без овердрафта уводить в минус.
  • USDD
    27 ноября 2019, 07:29
    С наречиями частица «не» пишется слитно:
    • если наречие заканчивается на –о, и его можно заменить близким по значению словом (невесело – грустно, невысоко – низко);
    • если наречие образовано от местоимения (негде, неоткуда, некогда, некуда);

    gramatik.ru/ne-i-ni-kogda-pishetsya-slitno-a-kogda-razdelno/
  • Алексей
    27 ноября 2019, 07:47
    В Онлайн Сбербанке, есть Виртуальный Сберегательный счёт. Можно переводить между счетами деньги и хранить все там, а от туда ни как не спишут. А на самой карте держать не большую сумму для текущих расходов.
    • товарищ масон
      27 ноября 2019, 08:21
      Алексей, 
      в ПСБ аналогично. 
      счёт не виртуальный, а реальный.
  • Igor
    27 ноября 2019, 08:24
    На сайте налоговой предлагается на выбор 3 варианта оплаты. Первым сразу стоит КАРТОЙ. А есть еще--через платёжные системы. Там выбираете Сбербанк онлайн и получаете свои традиционные смс
    • Shadow
      27 ноября 2019, 08:27
      Igor, извините, хотел плюс поставить, промахнулся! :(
      • Andrew Volosnikov
        27 ноября 2019, 09:17
        Дмитрий К, а почему Вы так уверены, что сотрудники других банков их не могут продавать? Равно как и сотрудники налоговой и иже с ними? Не хотите пользоваться картой Сбербанка, можете пользоваться картой, к примеру, Альфы. Кстати, если не ошибаюсь, Альфа тоже отметилась в СМИ с темой утечки?

        Ну, а по поводу двухфакторной верификации… Ну, я бы очень хотел посмотреть на то, как мошенники будут выводить деньги с карты путем уплаты налогов. Во первых, замучаются их возвращать. А во вторых, при неминуемом расследовании сразу же всплывут данные того, за кого были уплачены налоги.
          • Andrew Volosnikov
            27 ноября 2019, 10:20
            Дмитрий К, забавно, но, Вы делаете вывод о том, что в Сбербанке защита хуже только на основании того, что в СМИ был хайп на эту тему. Даже не задумываясь о том, что если бы обнаруженная утечка была бы в каком нибудь ЗадришенскБанке, то об этом федеральные каналы бы не писали. Говорит ли это о том, что защита ЗадришенскБанка лучше? Нет.
            Впрочем, как я понимаю, Вы достаточно хорошо изучили защиту Сбербанка и других банков, чтобы сделать вывод о том, что защита Сбера хуже.

            Да, между прочим, пользуюсь картами Тинькова и Рокета. Достаточно часто возникает ситуация, когда там, где Сбер требует дополнительного подтверждения, транзакции по этим картам проходят без подтверждения.
            Говорит ли это о том, что там защита хуже? Не уверен. Скорее, там несколько иначе настроены алгоритмы поиска фрода.

            И, кстати, Вы не пробовали получить список доверенных магазинов в том же ВТБ или Альфе? Поделитесь опытом получения?
              • Andrew Volosnikov
                27 ноября 2019, 21:03
                Дмитрий К, у меня ФПСУ, так что СМС вводить не приходится.
                Зато, мне приходилось иметь дело с более чем десятком банков и, также некоторое время назад анализировать вопросы безопасности, связанные, в том числе, и с картами. Так что, Ваше утверждение ошибочное и основанное на абсолютно неверных посылках. Выше я уже написал об этом, повторяться не буду.

                А теперь краткий ликбез по картам:
                1. Нет такого понятия, как доверенный магазин.
                2. Есть понятие эмитент — банк, выпустивший карту, и есть понятие эквайер — банк, который предоставляет услугу магазину (Неважно, интернет или оффлайновый ).
                3. Эмитент и эквайер далеко не всегда совпадают. К примеру, было бы наивным думать, что Amazon будет использовать, в качестве банка-эквайера, как Сбербанк или Альфу, так и Мухосрансккомбанк.
                4. Настройки на стороне эквайера — зона ответственности оного. Так что, использовать или нет 3d secure — зависит не от эмитента. Более того, эмитент об этом даже не ставится в известность. Что логично, ибо сколько в мире магазинов и иже с ними?
                5. Банки используют различные алгоритмы проверки транзакций на «подозрительность». К примеру, если 70-летний господин вдруг начнет играть в онлайн-казино или переводить значительные средства в Нигерию, банк скорее всего приостановит транзакцию и свяжется с ним. И, вполне логично, что некоторые типы транзакций по мнению банков не являются подозрительными. У разных банков критерии разные. К примеру, когда я расплачиваюсь картой Тинькова в Ленте, терминал предлагает мне предъявить паспорт или другой документ, а Рокет или Сбер спокойно запрашивают ПИН-код. Мне считать Тинькофф более надежным банком из-за этого?

                А теперь вопрос, касающийся Вашего недоумения по поводу перечисления средств в налоговую.
                Предположим, злоумышленник перечислил деньги в налоговую. Как он сможет ими воспользоваться? Смотрим. Злоумышленник оплатил налоги свои или третьего лица. Ок? Что дальше? Владелец карты, обнаружив хищение, обратится в свой банк и, в результате достаточно простого расследования будет ясно куда ушли деньги. А потом на зоне будут долго смеяться над тем идиотом, который так бездарно сам себя подставит под статью. 

                Как говорится в таких случаях. Ну, допустим, пробил ты головой стену, что ты будешь делать в соседней камере?

                В любом случае, если не нравится какой-либо банк, всегда можно найти другой, который будет больше отвечать Вашим чаяниям.
                К примеру, я обслуживаюсь сейчас в 7 банках, один из которых, кстати, по размеру активов как раз уровня Мухосраснккомбанка. И у меня 4 брокерских счета, заточенных под разные стратегии. Не устроит что-либо в обслуживании, просто развернусь и уйду. Даже не буду срач разводить.
                Ну, не нравится Вам Сбер, так зачем мучаться?
                  • Andrew Volosnikov
                    28 ноября 2019, 18:45
                    Дмитрий К, я ввязался в дискуссию, дабы объяснить то, где Вы ошибаетесь. Но, как я понял из Вашего последнего сообщения, делать это бесполезно. Вы не готовы воспринимать информацию. На вопросы, которые Вы попытались задать, я уже ответил и не собираюсь повторяться.
                    За сим прощаюсь, не вижу смысла тратить свое время.
  • Sergio Fedosoni
    27 ноября 2019, 08:36
    Вообще легко налоги с карты третьего лица оплачивать.
    Да и вообще, при желании можно и платежкой за третье лицо налоги заплатить и за физика и за юрика.
    Еще мособлгаз так развлекается)
  • Алексей [buythedip]
    27 ноября 2019, 08:52
    3d secure это не обязанность а опция процессинга. Мы тут в России избалованы просто
  • Magistr
    27 ноября 2019, 09:04
    Открыли америку? Если в разделе платежи брать из истории и только повторять платёж или менять там реквизиты, то смс не требуется!
  • Сергей Кузнецов
    27 ноября 2019, 09:06
    Покупал билеты в S7. Списали деньги с карты Сбербанка без всяких смсок. Тоже тогда был сильно удивлён.

    Возможно в Сбербанке есть алгоритм запроса смс. Пока деньги не пропадали )))
  • дадашов  фархад
    27 ноября 2019, 09:11
    А вообще это признак что суммы держать на картах не стоит.
  • Илья
    27 ноября 2019, 09:45
    3d secure это не двухфакторная авторизация, а перенос ответственности на плательщика. Операции, подтвержденные 3ds не оспариваются.
      • Илья
        27 ноября 2019, 10:10
        Дмитрий К, Использовать или нет 3ds определяет не эмитент карты, а эквайер. Не знаю, что там у вас было с Альфой, вы же не проводили эксперимент с двумя картами одной платежной системы одновременно. В любом случае отсутствие 3ds означает лишь, что налоговая, как, например, и Аэрофлот чувствует себя уверенной в том, что мошенники из нее не вытряхнут денег со словами «а это не я платил, требую чарджбэк». Еще раз: 3ds защищает эквайера от возможности оспаривания операций, а не клиента. Вот украдут у вас карту вместе с телефоном и шансы вернуть деньги потраченные на сайте с 3ds равны нулю, а без 3ds — шансы на оспаривание есть.
          • Илья
            27 ноября 2019, 10:25
            Дмитрий К, А чей платежный сервис открывался, сберовский?
  • Prophetic
    27 ноября 2019, 10:39
    Вставлю и свои 5 копеек: Буквально вчера пополнял карту «Тройка», через приложение Яндекс-Денги на смартфоне, с осуществлением платежа через привязанную карту от сбера. Операцию выполнял третий раз в жизни. Ранее приходили смс-ки, вчера смс-ки не было. Причем, приложение выдало сообщение, что «что-то пошло не так», и через секунду поступила смс-ка об осуществленном списании денег.
    сбер явно что-то мутит, но т.к. обязанности проводить двухфакторную верификацию у них нет, то и претензии предъявить не получится.
    Карту делал много лет назад, специально для осуществления платежей через интернет (сейчас и в обычных магазинах). Пополняется на небольшие суммы. Если что-то уведут — будет неприятно, но совсем не смертельно. Это значительно лучше, чем везде расплачиваться «зарплатной» картой.
  • трейдер moto
    27 ноября 2019, 11:35
    в пользу низкорисковых поставщиков услуг проходят без подтверждения SMS-паролем.
     запомни, в бюджетные органзации платежи проходят без подтвержденя. и это нормально. а если не бюджет то ВСЕГДА будет смс
      • трейдер moto
        27 ноября 2019, 11:50
        Дмитрий К, да переборщил я, неправ.точно в этот список входят крупные компании у которых есть именные данные покупателя. те если это предположим мошенник  купил билет НА СЕБЯ то будет возврат бабла. смысл в том где ты вводишь как покупатель данные КОТОРЫМИ не сможет воспользоваться другои = смс не нужен
  • Евгений Горюнов
    27 ноября 2019, 13:12
    Уже многие ресурсы без ввода смс работают. К примеру на iherb покупаю без смс.

Активные форумы
Что сейчас обсуждают

Старый дизайн
Старый
дизайн