<?xml version="1.0" encoding="UTF-8"?>
<feed xmlns="http://www.w3.org/2005/Atom" xmlns:dw="https://www.dreamwidth.org">
  <id>tag:dreamwidth.org,2011-12-22:1181104</id>
  <title>Блокнотик Centaur’а</title>
  <subtitle>Yuri Khan</subtitle>
  <author>
    <name>Yuri Khan</name>
  </author>
  <link rel="alternate" type="text/html" href="https://yurikhan.dreamwidth.org/"/>
  <link rel="self" type="text/xml" href="https://yurikhan.dreamwidth.org/data/atom"/>
  <updated>2014-07-18T13:20:26Z</updated>
  <dw:journal username="yurikhan" type="personal"/>
  <entry>
    <id>tag:dreamwidth.org,2011-12-22:1181104:60621</id>
    <link rel="alternate" type="text/html" href="https://yurikhan.dreamwidth.org/60621.html"/>
    <link rel="self" type="text/xml" href="https://yurikhan.dreamwidth.org/data/atom/?itemid=60621"/>
    <title>Телефонно-параноидальное</title>
    <published>2014-07-18T13:20:26Z</published>
    <updated>2014-07-18T13:20:26Z</updated>
    <category term="security"/>
    <dw:security>public</dw:security>
    <dw:reply-count>0</dw:reply-count>
    <content type="html">&lt;p&gt;Что-то я не понимаю.&lt;/p&gt;

&lt;p&gt;Мне звонят с незнакомого номера, обращаются по имени-отчеству. Представляются какой-нибудь организацией, с которой я когда-либо имел дело — банком, в котором у меня кредит, или кадровым агентством, которое устраивало меня на мою текущую работу. И дальше начинают что-нибудь предлагать или спрашивать.&lt;/p&gt;

&lt;p&gt;Очень легко в такой ситуации забыть проверить, что звонящий действительно имеет отношение к той организации, которую назвал.&lt;/p&gt;

&lt;p&gt;Модель угроз пока не вижу (ну, кроме «назовите ваше кодовое слово»), но что-то тут не так.&lt;/p&gt;&lt;br /&gt;&lt;br /&gt;&lt;img src="https://www.dreamwidth.org/tools/commentcount?user=yurikhan&amp;ditemid=60621" width="30" height="12" alt="comment count unavailable" style="vertical-align: middle;"/&gt; comments</content>
  </entry>
  <entry>
    <id>tag:dreamwidth.org,2011-12-22:1181104:57930</id>
    <link rel="alternate" type="text/html" href="https://yurikhan.dreamwidth.org/57930.html"/>
    <link rel="self" type="text/xml" href="https://yurikhan.dreamwidth.org/data/atom/?itemid=57930"/>
    <title>Об аутентификации IRL</title>
    <published>2013-11-25T11:57:42Z</published>
    <updated>2013-11-25T11:57:42Z</updated>
    <category term="security"/>
    <category term="banking"/>
    <dw:security>public</dw:security>
    <dw:reply-count>1</dw:reply-count>
    <content type="html">&lt;h3&gt;Преамбула&lt;/h3&gt;

&lt;p&gt;Пытаюсь купить билеты на поезд через сайт РЖД. На шаге подтверждения транзакции через схему Verified by VISA, вместо формы ввода кода из SMS, получаю сообщение: «Ошибка аутентификации».&lt;/p&gt;

&lt;p&gt;Звоню в поддержку банка. Там мне говорят, что у меня не привязан номер телефона, и что привязать мне его смогут не раньше начала ближайшего операционного дня. (Дело было в воскресенье вечером, так что операционный день — это сегодня, понедельник.) Прошу их мне позвонить, когда сделают.&lt;/p&gt;

&lt;p&gt;Сегодня утром мне не звонят. В обед я пробую ещё раз, снова звоню в поддержку, узнаю, что телефон прописали утром, но все базы прососутся (у них это называется словом «прогрузятся») только к 14:00 Москвы (а было около 14:00 Новосибирска).&lt;/p&gt;

&lt;p&gt;Ставлю напоминалку на 17:15, успешно покупаю билеты.&lt;/p&gt;

&lt;h3&gt;А теперь собственно амбула.&lt;/h3&gt;

&lt;p&gt;В 18:23 местного времени звонит мне некто с номера +74957219100, и человеческим голосом, похожим на ту оператора поддержки, которую я вчера просил перезвонить, спрашивает: «Юрий Владимирович?» — «Да.» — «Вам удобно сейчас говорить?» — «Да.» — «Это Райффайзенбанк, скажите, пожалуйста, ваше кодовое слово, чтобы мы могли вам сообщить важную информацию.»&lt;/p&gt;

&lt;p&gt;Тут у меня срабатывает булщит-детектор, и я говорю: «А как я могу быть уверен, что вы действительно Райффайзен-банк? Вы звоните с неизвестного номера.» — «Этот номер написан у вас на обороте карточки.» — «Минутку, я проверю… Нет, ваш номер не совпал ни с одним из написанных на карточке.»&lt;/p&gt;

&lt;p&gt;Кончилось тем, что я «догадался», что мне хотят сообщить, что телефон привязали и я могу попробовать уже что-нибудь купить. После этого им секретничать смысла не осталось.&lt;/p&gt;

&lt;p&gt;(В принципе, 2ГИС знает, что &lt;a href="http://go.2gis.com/szlf"&gt;+74957219100 — это Райффайзенбанк в Москве, на Марксистском переулке, дом 3&lt;/a&gt;. И будь у меня андроидофон и 2GIS Dialer, я бы даже смог их вовремя опознать. Но я жду телефонов с GNU/Linux, а не Dalvik/Linux, внутри.)&lt;/p&gt;&lt;br /&gt;&lt;br /&gt;&lt;img src="https://www.dreamwidth.org/tools/commentcount?user=yurikhan&amp;ditemid=57930" width="30" height="12" alt="comment count unavailable" style="vertical-align: middle;"/&gt; comments</content>
  </entry>
</feed>
