Banks online security, part deux
Mar. 29th, 2023 02:28 pmНачало тут. Загадочное поведение банковской интернет-вохры там блестяще объяснил
malyj_gorgan.
Сегодня меня не пустил на порог Citibank. В отличие от прошлого раза, пароль я вводил руками (выучил за 25 лет, каюсь) и никакой ошибки не получил. Сайт, не говоря худого слова, просто возвращал меня на страницу авторизации. Всё то же самое из анонимного окна сработало без проблем. Возможно, объяснение окажется сходным. Но как-то совсем уж круто, что в обычном окне зайте вообще больше нельзя.
Повбивав бы.
Сегодня меня не пустил на порог Citibank. В отличие от прошлого раза, пароль я вводил руками (выучил за 25 лет, каюсь) и никакой ошибки не получил. Сайт, не говоря худого слова, просто возвращал меня на страницу авторизации. Всё то же самое из анонимного окна сработало без проблем. Возможно, объяснение окажется сходным. Но как-то совсем уж круто, что в обычном окне зайте вообще больше нельзя.
Повбивав бы.
no subject
Date: 2023-03-29 06:51 pm (UTC)Блестящие объяснения там удалены, насколько можно судить.
no subject
Date: 2023-03-29 06:55 pm (UTC)no subject
Date: 2023-03-29 07:13 pm (UTC)Решил проблему заходом через режим инкогнито
no subject
Date: 2023-03-29 07:08 pm (UTC)Но хозяин барин.
no subject
Date: 2023-03-29 07:37 pm (UTC)no subject
Date: 2023-03-29 07:27 pm (UTC)Но я бы серьезно проверил свою систему и браузер в первую очередь.
Кто-то в браузере живет и отпугивает банк.
Попробуйте отрубить все плагины т.п..
no subject
Date: 2023-03-29 07:47 pm (UTC)Оффтопик: по почте пока ничего не получил ;)
no subject
Date: 2023-03-29 08:09 pm (UTC)Offtopic: Купил, приготовил, и забыл... Бегу на почту!
no subject
Date: 2023-03-29 08:21 pm (UTC)Главное чтоб не потерялось :)
no subject
Date: 2023-03-29 08:52 pm (UTC)Украден имеено ваш пароль или нет -- алгоритм не волнует. Алгоритм волнует значение feature variable типа risky_plugins_present=true. Это если мы говорим о manual fraud detection алгоритме.
Кроме того, независимо от ML-алгоритма отсекания злоумышленников-обманщиков, которые действуют вручную, у Сити, скорее всего работает параллельный механизм блокирования ботов/скриптов. Который, если ничего не поменялось, скорее всего не МЛ, а базируется на регулярно обновляемом наборе "правил". Если в последнее время был всплеск automated traffic от браузеров с вот таким плагином, то, оно могло проникнуть в этот ruleset.
Это два наиболее вероятных сценария того, что произошло, если только за последний год там не выдумали чего-нибудь совсем нового (вряд ли, некому было выдумывать)
no subject
Date: 2023-03-29 09:19 pm (UTC)no subject
Date: 2023-03-29 09:25 pm (UTC)Самый простой и действенный метод — не пропускать POSTы или PUTы, разрешая GETы. Сервер просто не знает, что туда уже влогнулись, да и все.
no subject
Date: 2023-03-29 09:29 pm (UTC)no subject
Date: 2023-03-29 09:37 pm (UTC)Т.е., сервер, который присылает юзеру инфу, он не знает, что юзер заблокирован, потому как блокируют по пути.
no subject
Date: 2023-03-30 02:27 pm (UTC)no subject
Date: 2023-03-30 04:37 pm (UTC)Если это third party defense, то просто не пропустить запрос тупо проще, соответственно, реже ломается, дешевле і т. д.
no subject
Date: 2023-03-30 05:00 pm (UTC)no subject
Date: 2023-03-30 06:37 pm (UTC)Если траффик не блокировать а рераутить (*), то надо больше мощности бекенда (дороже), плюс, сложнее процедура -- тоже дороже, а еще, дольше. Более медленный сайт >> клиенты уходят >> теряются деньги, более быстрый сайт >> банк чаще обманывают >> теряются деньги. Обычная оптимизация (там больше факторов, не только скорость)
(*) Перечитал предложение, понял, что уродую русский язык. Но не раскаиваюсь, а делаю это с чуйством глубокого мстительного удовлетворения :)
no subject
Date: 2023-03-29 09:28 pm (UTC)За конструктивные объяснения в этой, нашей американской жизни можно заработать разные жизненные сложности.
Почему конторы не говорят кандидатам за что их забраковали?
"Объяснить" достаточно часто значит "подставиться". Можно развить сюжет и придумать, почему "приоткрывать окно" в логику fraud detection алгоритм — спорная идея.
no subject
Date: 2023-03-29 09:31 pm (UTC)no subject
Date: 2023-03-29 09:35 pm (UTC)Может быть подход типа: our reasons/logic is somewhat fishy so let the customer (if they are legit) call support. А на поддержке сидит какой-то Вася, кот. совсем "ни уха, ни рыла"...
Не говоря уж про то, что нюансы работы системы, вообще, никто, кроме программиста, не разумеет.
no subject
Date: 2023-03-30 02:29 pm (UTC)no subject
Date: 2023-03-30 02:36 pm (UTC)no subject
Date: 2023-03-29 11:03 pm (UTC)https://brmail.dreamwidth.org/358007.html
В прошлом замечательный банк etrade, к сожалению их купили морган-стенли и он день отодня становится хуже.
И непонятно к кому от них убегать.
no subject
Date: 2023-03-30 02:34 pm (UTC)no subject
Date: 2023-03-30 02:57 pm (UTC)no subject
Date: 2023-03-29 10:55 pm (UTC)Интересно получается. Логин по уровню танцев с бубном уже сравнила с посылкой мейлов. С нового мейл сервера невозможно ничего послать. Надо месяц обивать пороги разных контор, чтобы сервер внесли в разные тайные списки доверенных адресов и организаций. И то время от времени будут сюрпризы, вот как с неработающим логином.
При этом спам как был, так и есть. Счета как взламывали, так и взламывают. Что-то пошло не так.
no subject
Date: 2023-03-29 11:53 pm (UTC)Боюсь представить себе, сколько за это платит тот же Сити или Чейз, если попытки защитить небольшой сайт какого-нибудь мелкого кредит юниона уже сейчас стоят сотни тысяч в год (умей они защититься сами, они бы хрен платили) і эта стоимость (as in cost, not price) только растет.
no subject
Date: 2023-03-30 12:34 am (UTC)По-моему это какой-то путь в никуда. Такими темпами в один момент стоимость борьбы с этим мусором перевесит стоимость ведения собственно бизнеса. Тогда начнут появляться хипстеркие банки: приходите лично в отделение и заполните бумажки руками (пером из чернильницы, само собой).
no subject
Date: 2023-03-30 03:19 am (UTC)Ничего умнее таких туповатых сентенций я на эту тему сказать не могу. Когда я работал непосредственно в этой индустрии, у меня были хорошие дни, когда я дума, что надежда есть, и плохие, когда понимал, что рано или поздно сгниет все. С тех пор перешел индустрию параллельную, но некоторая visibility сохранилась. Плохих дней стало немного больше.
no subject
Date: 2023-03-30 01:14 am (UTC)no subject
Date: 2023-03-29 10:44 pm (UTC)Если это какой то конкретный плагин, можно поискать почему он не нравится банку.
Еще можно в качестве альтернативы завести отдельно какой либо браузер, ну хоть вот такой — https://classic.waterfox.net/
Никаких плагинов туда не ставить — пользовать как есть, чисто для захода в банки-онлайн
no subject
Date: 2023-03-30 02:43 pm (UTC)Я еще недавно вообще Хромом не пользовался. Работал в Pale Moon и всё было путём. А потом многие сайты, особенно банков но не только, работать там перестали. Так что заводить еще один браузер, который в любой момент может стать бесполезен, мне лень. Проще открыть анонимное окно.
no subject
Date: 2023-03-30 01:01 am (UTC)Склоняюсь к мнению, что проблема на вашей стороне, скорее всего с браузером. Я постоянно захожу через Хром на сайты всяческих банков, включая Сити, все логины и пароли сохранены в Хроме и заполняются автоматически, руками я набираю только код для 2 step verification.
no subject
Date: 2023-03-30 03:40 am (UTC)А как у вас с плагинами?
no subject
Date: 2023-03-30 04:12 am (UTC)Это, которые Chrome extensions? У меня их очень мало установлено, штук 6 где-то.
no subject
Date: 2023-03-30 02:44 pm (UTC)no subject
Date: 2023-03-30 02:59 pm (UTC)no subject
Date: 2023-03-30 03:20 pm (UTC)https://gitlab.com/magnolia1234/bypass-paywalls-chrome-clean