четверг, Декабрь 13, 2007

Epassporte: Мы изобретаем велосипед

Платежная система Epassporte всегда славилась своим странным отношением к безопасности.
Защита доступа всегда была (да и остается) на уровне защиты доступа к какому-нибудь сраному форуму на фришном скрипте. Все это выливается в проблемы у пользователей. Сейчас за Epass'ом закрепилась слава очень ненадежной системы: постоянно на форумах встречаются жалобы, что с акков исчезают деньги, причем самым мистическим образом.
С акков делаются переводы на крупные суммы в обход всех лимитов для этих акков.
Сама система на вопросы пользователей дает стандартную отмазку об опасности фишинга.

Но надо отдать должное. Подвижки есть. Но какие-то странные. На дворе уже почти 2008 год, год Крысы (это типа намёк:)), а они придумывают какие-то детские и неуклюжие системы защиты.
Вот и сегодня постоянные пользователи не увидели при входе в систему поля для ввода пароля. Вместо него ссылка на новые правила работы с реквизитами доступа.

А велосипед получается такой. К каждому логину в системе привязывют (сам пользователь выбирает) какую-нибудь картинку с уникальным заголовком (тоже надо придумать самому), которая будет отображаться при каждом логине пользователя на сайте Epassporte. По мнению слубы безопасности системы (если есть такая) это должно спасти от фишинга.
Ну, как бы, посмотрим... :)

Вообще, проблема фишинга вряд ли будет решена, т.к., как показывает практика, пользователи в большинстве своем туповаты и, если они могли купиться на стандартный фишинг, то эта картинка не спасет.
Кроме картинки, нужно заполнить 2 секретных вопроса-ответа. При логине с компа, который не прошел авторизацию, будет задан секретный вопрос. Если ответ верный, то можно будет авторизовать компьютер и в дальнейшем будет показана только выбранная вами картинка с заголовком.

Для консерваторов осталась возможность не переходить на новую систему.

Резюме: Epassporte - самая удобная система для меня :) Но их средства защиты вызывают какое-то легкое недоумение: есть море технических приемов, чтобы авторизовать пользователя. Почему они идут своим путем? Есть в них что-то исконно русское :)