Pull to refresh
0
@torstenread⁠-⁠only

User

Send message
капча снизит конверсию. можно просто давать 2-3 попытки и дальше блокировать по IP и карте
а какой процент эмитентов в мире поддерживают 3dsecure? и какой процент их карт активированы? я думаю <1%.
>>вас засекет служба фрод мониторинга и СЭБ банка
и что, заблокирует все свои карты?
знать держателя карты незачем, а понять, что карта действующая, можно по ответам Мастер-Банка, таким как «14 — No such card»
ничего подобного, номер карты подчиняется алгоритму Луна. В интернете полно номеров карт выложено их же владельцами — вот от них, например, и можно начинать плясать
уязвимость заключается в том, что либо Мастер Банк не предоставляет такой возможности, либо контакт ею не пользуется
я не знаком с протоколом PayPal, но видимо для мерчантов с автоматическим предоставлением услуги есть возможность сверять данные, переданные на PayPal методом POST с данными, полученные от него в server-to-server респонсе
проблема не высосана из пальца, вы не поверите, но такой прецедент был уже у одного банка на заре предоставления услуги интернет-эквайринга, а достаточно было просто шифровать назначение платежа как пишет Goblink выше.
главное, чтобы в ключ входило назначение платежа и название сайта, иначе можно с тем же успехом можно заранее нагенерировать ключей из своего аккаунта на произвольную сумму
Клиент вводит реквизиты карты на стороне Мастер Банка, а не на фишинговой странице. В paypal нельзя подменить назначение платежа и название торговца. Если вы регистрируетесь в paypal и делаете фишинговый сайт — вас блокируют. А здесь кого заблокирует банк? Вконтакте? Вконтакт может заблокировать аккаунт, но никто не мешает открыть новый. И так до бесконечности, пока Вконтакт не наберется чарджбеков и Visa или MasterCard не потребуют от Мастер Банка закрыть этот мерчант.
и тут вдруг прорывает батарея и заливает все кипятком:))
urlrefferer можно подменить
как вариант.подтягивать инфо о покупке и названии сайта не из POST а из базы, куда эта информация прежде попадает по server-to-server
Вконтакте может и прикроют, но представьте сколько сайтов, подключенных к Мастер Банку придется перевести на новую версию протокола

Information

Rating
Does not participate
Registered
Activity