ny_quant: (Default)
ny_quant ([personal profile] ny_quant) wrote2023-02-19 01:39 pm
Entry tags:

Banks online security

Задолбали. Уже в нескольких местах попытка залогиниться приводит к примерно таким результатам:

Access Denied
You don't have permission to access "http://auth.fucking_bank.com/account/login" on this server.


Телефонный звонок ведет к длинным переговорам, пляскам с бубном, чистке кэша, переоткрыванию браузера, попытке залогиниться в других браузерах, перезагрузке компа и все это безрезультатно.

Проблема, как я случайно выяснил, решается просто заходом из анонимного окна. Что за фигня?

В комментарии приглашаются [livejournal.com profile] nlothik, [livejournal.com profile] sydorov47 и все кто хочет поделиться своими знаниями или эмоциями по этому вопросу.

UPDATE: Оказалось, что если набирать пароль руками, то анонимное окно открывать необязательно, дают зайти из обычного.

[identity profile] luxs135.livejournal.com 2023-02-19 07:50 pm (UTC)(link)
Судя по описанию действительно бред какой то

[identity profile] nlothik.livejournal.com 2023-02-19 07:54 pm (UTC)(link)
Стоят ли в браузере какие-то плагины? Отличие анонимного режима в том, что никакие плагины по умолчанию не подгружаются. Возможно, один из плагинов дурит. Чаще всего такие проблемы действительно бывают из-за какой-то закэшированный ошибки, а так как кэш чистили, я надеюсь, достаточно хорошо, то на эту проблему это не похоже.

[identity profile] ny-quant.livejournal.com 2023-02-19 08:06 pm (UTC)(link)
Да, плагины есть. Странно, что они дурят только на банковских сайтах.

Есть ещё одна забавная вариация: залогиниться можно, а вот послать деньги при помощи Zelle нельзя - это только в анонимном окне разрешали. Конкретно эту проблему починили они сами, даже кэш чистить не пришлось.

А ещё есть фокус, когда пароль можно ввести пальчиками, но нельзя paste что я обычно делаю если пароли слишком длинные. Это они тоже сваливают на кэш, но понять этого простым смертным никак невозможно. Отдельные случаи когда они запрещают paste на программном уровне.

В общем, как ночью по тайге.

[identity profile] malyj-gorgan.livejournal.com 2023-02-19 08:14 pm (UTC)(link)
> ... можно ввести пальчиками, но нельзя paste ...
Аргумент в пользу сценария номер один. То, что логнуться можно а деньги переводить нельзя — это очевидно, разные модели работают.
Заодно советую: никаких paste вообще, не переключаться между этим окном и другими, не делать окно слишком маленьким или слишком узким.

(no subject)

[identity profile] ny-quant.livejournal.com - 2023-02-19 20:31 (UTC) - Expand

(no subject)

[identity profile] ny-quant.livejournal.com - 2023-02-19 21:53 (UTC) - Expand

[identity profile] ormuz.livejournal.com 2023-02-19 09:20 pm (UTC)(link)

"странно",
ээээ, вы уверены, что эти плагины у вас не пытаются увести пароли/аккаунты, каким-нибудь перенаправлением на фишинговые сайты/етс?

(no subject)

[identity profile] ny-quant.livejournal.com - 2023-02-19 21:46 (UTC) - Expand

(no subject)

[identity profile] ormuz.livejournal.com - 2023-02-19 21:56 (UTC) - Expand

(no subject)

[identity profile] ny-quant.livejournal.com - 2023-02-19 22:43 (UTC) - Expand

(no subject)

[identity profile] ormuz.livejournal.com - 2023-02-19 23:31 (UTC) - Expand

(no subject)

[identity profile] ny-quant.livejournal.com - 2023-02-20 03:34 (UTC) - Expand

[identity profile] sydorov47.livejournal.com 2023-02-19 09:33 pm (UTC)(link)
Я прямо сюда подключюсь, если не возражаете.
Разница в том, что банковские сайты, скорее всего, "опрашивают" броузер, и считают risk value - а другие сайты этого не делают.
Риск считается на основании того, что у вас стоит и откуда вы приходите.
К примеру, заход с VPN повысит risk value сразу. То же происходит с некоторыми плагинами. Я бы попробовал зайти выключая плагины по очереди.
Cut-n-paste тоже подымает risk value - потому что это похоже на то, как работают трояны.

Если есть броузер, который совсем без плагнинов - попробуйте его.

(no subject)

[identity profile] ny-quant.livejournal.com - 2023-02-19 21:52 (UTC) - Expand

[identity profile] ny-quant.livejournal.com 2023-02-19 09:52 pm (UTC)(link)
См. update.
(deleted comment)

[identity profile] ny-quant.livejournal.com 2023-02-19 08:28 pm (UTC)(link)
Ждал и сутки и неделю - same shit. Захожу всегда из дома, с одного и того же IP.

Не понимаю что это за ML такой, что он видит правильный юзернэйм и пароль (что уже как бы двойная идентификация) со знакомого IP и в ответ просто наглухо блокирует.

Ну, положим, возникли в воспаленном электронном мозгу подозрения, что я злоумышленник, который хитро замаскировал IP а имя и пароль украл. Ну, пошлите мне что ли СМСку или имэйл. Почему сразу Access Denied?
(deleted comment)

(no subject)

[identity profile] ny-quant.livejournal.com - 2023-02-20 03:30 (UTC) - Expand

[identity profile] oldkettle.livejournal.com 2023-02-19 08:18 pm (UTC)(link)
Хотел сказать, что если браузер Хром, то можно создать новый профиль и попробовать в нём (вроде бы, без плагинов), но это будет, вероятно, то же самое, что и анонимная сессия. Вообще, очень странно: чистка кэша должна эту проблему решать. У нас на работе есть корявый сайт, который молча выбрасывает обратно на логин, решается именно удалением файлов и кукиз этого сайта.

[identity profile] http://users.livejournal.com/_glav_/ 2023-02-19 09:12 pm (UTC)(link)
люди опасаются государства, а пушной зверёк придёт от частных компаний.

[identity profile] cryinstone.livejournal.com 2023-02-19 11:27 pm (UTC)(link)
решается просто заходом из анонимного окна
cookies!
Edited 2023-02-19 23:28 (UTC)

[identity profile] ny-quant.livejournal.com 2023-02-20 03:22 am (UTC)(link)
Никаких cookies давно нет, они были стерты на первом этапе борьбы с этой чумой.

[identity profile] cryinstone.livejournal.com 2023-02-20 03:37 am (UTC)(link)
Тогда, возможно, browser extensions, к-рые disabled в анонимном.
Некоторые расширения модифицируют траффик.

[identity profile] polkovnik-isaev.livejournal.com 2023-02-20 12:13 am (UTC)(link)

Мой рабочий Citrix периодически перестает логиниться в обычном окне и надо заходить через анонимное. Потом у него это проходит. I don't even question it anymore.

[identity profile] ak-47.livejournal.com 2023-02-20 12:16 am (UTC)(link)

Оказалось, что если набирать пароль руками, то анонимное окно открывать необязательно, дают зайти из обычного.


Может быть что при копи-пасте там захватился пробел или новая строка или ещё что? Поэтому пароль и стал неверным. Иногда когда у меня копи-паста не работает, то я проверяю копированием в Нотепад.

[identity profile] ny-quant.livejournal.com 2023-02-20 03:24 am (UTC)(link)
При этом из анонимного окна этот гипотетический пробел нисколько не мешал.

[identity profile] ak-47.livejournal.com 2023-02-20 03:32 am (UTC)(link)

Да, очень странно. Соглашусь с Плотником, возможно какой-то плагин мониторил копи-пасту и чего-то там делал. Спеллчекер, например. Хотя по идее должен быть умным и пропускать пароли/адреса/етц без изменений.

[identity profile] place-of-pi.livejournal.com 2023-02-20 12:51 am (UTC)(link)

Интересный какой баг для банковского сайта.


Ну допустим:


1. Почистить все относительно этого сайта — cookie, local storage, session storage, trust tokens, etc и пробовать логиниться.


2. Выключать плагины по очереди и пробовать логиниться.


3. Попробовать залогиниться в другом браузере/устройстве.


Если 1 и 2 не сработает — я бы от излишней паранойи переустановил бы браузер и прошелся антивирусам(и) по системе.


А какой банк, хотя бы первую букву имени? (Chase, Citi, Capital One, Citizens будут неразличимы, но ладно) Хоть из первой десятки?

[identity profile] ny-quant.livejournal.com 2023-02-20 03:28 am (UTC)(link)
C was one of them. Хотя сегодня они как раз работают. Виновник сегодняшнего торжества на букву S.

[identity profile] ak-47.livejournal.com 2023-02-20 03:35 am (UTC)(link)

(произносится с китайским акцентом): Shitibank.

(no subject)

[identity profile] place-of-pi.livejournal.com - 2023-02-20 05:39 (UTC) - Expand

(no subject)

[identity profile] ny-quant.livejournal.com - 2023-02-20 15:29 (UTC) - Expand

(no subject)

[identity profile] place-of-pi.livejournal.com - 2023-02-21 05:58 (UTC) - Expand

(no subject)

[identity profile] ny-quant.livejournal.com - 2023-02-21 14:27 (UTC) - Expand

[identity profile] place-of-pi.livejournal.com 2023-02-20 12:53 am (UTC)(link)

А по поводу update — если пароль не набирался руками, откуда он брался? Запомненный из браузера, взятый из сохраненного текста или менеджер паролей?

[identity profile] ny-quant.livejournal.com 2023-02-20 03:26 am (UTC)(link)
Я записываю все пароли в текстовые файлы, которые хранятся на жестком диске. Оттуда я делаю copy-paste. Можете смеяться, я это заслужил.
Edited 2023-02-20 03:26 (UTC)

(no subject)

[identity profile] place-of-pi.livejournal.com - 2023-02-20 05:40 (UTC) - Expand

(no subject)

[identity profile] place-of-pi.livejournal.com - 2023-02-22 01:44 (UTC) - Expand

(no subject)

[identity profile] place-of-pi.livejournal.com - 2023-02-22 08:13 (UTC) - Expand

(no subject)

[identity profile] nlothik.livejournal.com - 2023-02-22 21:08 (UTC) - Expand

(no subject)

[identity profile] ny-quant.livejournal.com - 2023-02-22 21:40 (UTC) - Expand

(no subject)

[identity profile] nlothik.livejournal.com - 2023-02-22 23:06 (UTC) - Expand

(no subject)

[identity profile] ny-quant.livejournal.com - 2023-02-23 03:23 (UTC) - Expand

(no subject)

[identity profile] nlothik.livejournal.com - 2023-02-23 14:36 (UTC) - Expand

(no subject)

[identity profile] ny-quant.livejournal.com - 2023-02-23 15:29 (UTC) - Expand

(no subject)

[identity profile] nlothik.livejournal.com - 2023-02-23 15:36 (UTC) - Expand

(no subject)

[identity profile] ny-quant.livejournal.com - 2023-02-23 16:20 (UTC) - Expand

(no subject)

[identity profile] nlothik.livejournal.com - 2023-02-23 16:56 (UTC) - Expand

(no subject)

[identity profile] ny-quant.livejournal.com - 2023-02-23 17:27 (UTC) - Expand

(no subject)

[identity profile] ny-quant.livejournal.com - 2023-03-13 14:35 (UTC) - Expand

(no subject)

[identity profile] nlothik.livejournal.com - 2023-03-13 14:47 (UTC) - Expand

(no subject)

[identity profile] ny-quant.livejournal.com - 2023-03-13 15:04 (UTC) - Expand

(no subject)

[identity profile] nlothik.livejournal.com - 2023-03-13 15:13 (UTC) - Expand

(no subject)

[identity profile] nlothik.livejournal.com - 2023-03-13 15:17 (UTC) - Expand

(no subject)

[identity profile] ny-quant.livejournal.com - 2023-03-13 15:33 (UTC) - Expand

(no subject)

[identity profile] nlothik.livejournal.com - 2023-03-13 15:43 (UTC) - Expand

(no subject)

[identity profile] ny-quant.livejournal.com - 2023-03-13 15:53 (UTC) - Expand

(no subject)

[identity profile] nlothik.livejournal.com - 2023-03-13 16:04 (UTC) - Expand

(no subject)

[identity profile] ny-quant.livejournal.com - 2023-03-13 16:31 (UTC) - Expand

(no subject)

[identity profile] ny-quant.livejournal.com - 2023-03-13 15:17 (UTC) - Expand

(no subject)

[identity profile] nlothik.livejournal.com - 2023-02-23 14:32 (UTC) - Expand

(no subject)

[identity profile] nlothik.livejournal.com - 2023-02-24 15:02 (UTC) - Expand

(no subject)

[identity profile] ormuz.livejournal.com - 2023-02-24 18:05 (UTC) - Expand

(no subject)

[identity profile] ny-quant.livejournal.com - 2023-02-24 18:28 (UTC) - Expand

(no subject)

[identity profile] ormuz.livejournal.com - 2023-02-24 22:46 (UTC) - Expand

(no subject)

[identity profile] ny-quant.livejournal.com - 2023-02-24 23:55 (UTC) - Expand

(no subject)

[identity profile] ormuz.livejournal.com - 2023-02-25 02:02 (UTC) - Expand

(no subject)

[identity profile] ormuz.livejournal.com - 2023-02-25 02:53 (UTC) - Expand

[identity profile] stumari.livejournal.com 2023-02-20 06:26 am (UTC)(link)
> если набирать пароль руками

почитал комменты и понял,
а до того мне хотелось спросить "а чем еще вы его набирали?" :)
("эй, не бросай трубку, думаешь, мне легко копытом номер набирать?")

кстати, еще где некоторые банки запрещают копипасту, так это номер счета, причем иногда его надо ввести дважды
вот какого хера?
дважды набирая ничего не значащие 10 цифр, я как раз с большей вероятностью сделаю ошибку (и не замечу), чем если копипейстну из файла (или другого окна браузера)