Je platba přes GoPay bezpečná?

Re:Je platba přes GoPay bezpečná?
« Odpověď #30 kdy: 10. 02. 2015, 05:55:29 »
...
Pokud platí to, co píšete, pak opravdu nevím, jak můžu věřit jakékoli zprávě, která mi přijde mailem.

Můj příklad: wedos mi pošle mail "výzva k platbě": ověřím cestu v SMTP hlavičkách, vidím, že začíná na il8-f130.wedos.com (2a02:2b88:1:1::13), a pak jde přímo na můj poštovní server.
to je teda originalni logika. vzhledem k tomu, ze drtiva vetsina firem je na nejakym zpusobu hostingu tak v hlavickach obvykle najdes ruzny forpsi, wedosy apod. ale krom platby za hosting samotny to temer nikdy nebude stejne jako je ta firma.
Děkuji za možnost editace příspěvku.


Re:Je platba přes GoPay bezpečná?
« Odpověď #31 kdy: 10. 02. 2015, 06:54:03 »
Opakuju: rozumně poučený uživatel VÍ, že "pokud to není zelené, nemám tam zadávat heslo".
To není rozumně poučený uživatel, ale uživatel poučený velmi hloupě. Navíc je nesmyslné chtít po uživateli, aby kontroloval každou stránku zvlášť. Pokud už si uživatel něco bude kontrolovat, přirozeně to udělá na začátku, když na web vstoupí. Pak už se zabývá tím, proč na web přišel, a nebude myslet ještě na to, že si má později ještě něco kontrolovat. To, aby se uživatel pohyboval po webu celou dobu bezpečně, je starost autora webu - a pouhý přihlašovací formulář přes HTTPS to nezachrání.

Re:Je platba přes GoPay bezpečná?
« Odpověď #32 kdy: 10. 02. 2015, 06:59:09 »
To není rozumně poučený uživatel, ale uživatel poučený velmi hloupě.
A jak by měl být poučen líp?

Navíc je nesmyslné chtít po uživateli, aby kontroloval každou stránku zvlášť.
Ne každou, ale jenom tu, kam zadává heslo.

To, aby se uživatel pohyboval po webu celou dobu bezpečně, je starost autora webu
To je samozřejmě nesmysl, protože autor webu nemůže např. nijak kontrolovat MITM útoky. Proto si uživatel sám musí nějak ověřit, že k MITM útoku nedošlo. Maximum, čeho je BFU schopný, je podívat se, že je web zelený.

Re:Je platba přes GoPay bezpečná?
« Odpověď #33 kdy: 10. 02. 2015, 08:23:30 »
A jak by měl být poučen líp?
Tak, že pokud pracuje na webu s citlivými informacemi (osobní údaje jiných osob, informace o penězích nebo dokonce příkazy k úhradě, e-maily), má si na začátku zkontrolovat, zda je na zabezpečeném webu, a může by si průběžně kontrolovat, že na něm stále zůstává (ale to už je starost autora aplikace, aby uživatele udržel na HTTPS).

Ne každou, ale jenom tu, kam zadává heslo.
Takže když z té stránky, kam zadává heslo, se formulář odešle přes HTTP, je to v pořádku? Když se přihlásí přes HTTPS, ale dál pracuje přes HTTP a session ID se přenáší nešifrovaně, je to v pořádku? Pokud se nejprve v HTTP vytvoří session ID a následně se k této session uživatel přihlásí přes HTTPS, je to v pořádku? Podle mne jsou to všechno vážné bezpečnostní problémy. A uživatel nemá šanci kontrolovat, zda se vše potřebné správně posílá přes HTTPS a přes HTTP se posílají jen nezajímavé věci – uživatel má jedinou možnost, a to sledovat, že je od začátku až do konce na HTTPS. Ve skutečnosti si to zkontroluje jen na začátku a pak už jen spoléhá na to, že je ta aplikace udělaná správně a že ho to z HTTPS někde nevyhodí.

To je samozřejmě nesmysl, protože autor webu nemůže např. nijak kontrolovat MITM útoky. Proto si uživatel sám musí nějak ověřit, že k MITM útoku nedošlo.
Kontrola certifikátu je to jediné, co doopravdy může (a musí) udělat uživatel. Vše ostatní je už na autorovi.

Maximum, čeho je BFU schopný, je podívat se, že je web zelený.
To tvrdím celou dobu. Jenže když se na ten web podíváte, tak „zelený“ není. A to, že někdy v budoucnosti možná „zezelená“, to je nepodstatné. Uživatel neumí rozpoznat, zda web ve správnou chvíli „zezelená“, uživatel rozpozná –jak sám píšete – jenom to, zda web je „zelený“.

M.

Re:Je platba přes GoPay bezpečná?
« Odpověď #34 kdy: 10. 02. 2015, 09:07:00 »
Jako, že adresní řádek zezelené, že je použit EV certifikát? Vždyť do nedávna nešel zídkst, vyjma velkých korporací a podobných etablovaných subjetů, dneska se dá sehnat ale firmu, ale hodně webu nesplní požadavky na formální kontroly (a cenově se jim také nebudou líbit).
A ohledně toho, že s epřihlásím na HTTPS a následně mám bránit útěku na HTTP, to se dá dneska zařídit pomocí Strict-Transport-Security: (vyjma IE to snad už umí všechny prohlížeče). Takž pokud proběne úspěšné spávné prvotní přihlášení na HTTPS, která si musí uživatel ověřit, tak pomocí toho HSTS už může web server prohlížeč donutit, aby pro daný server na HTTP nešlo přejít.


tdvorak

Re:Je platba přes GoPay bezpečná?
« Odpověď #35 kdy: 10. 02. 2015, 09:23:45 »
Jako, že adresní řádek zezelené, že je použit EV certifikát? Vždyť do nedávna nešel zídkst, vyjma velkých korporací a podobných etablovaných subjetů, dneska se dá sehnat ale firmu, ale hodně webu nesplní požadavky na formální kontroly (a cenově se jim také nebudou líbit).

Pokud si dobře pamatuji, tak v minulé firmě (žádná korporace) jsme EV certifikát získali poměrně snadno. Tuším, že bylo jen nutné potvrdit identitu odpovědí na zavolání nebo fax. Rozhodně to nebylo nic extremního a super-zabezpečeného. Ani cena nebyla nějak moc ustřelená. Jediný problém s EV nastal proto, že ta CA nebyla tenkrát zahrnuta ve všech běžných prohlížečích a semtam vyskočila varovná hláška.

M.

Re:Je platba přes GoPay bezpečná?
« Odpověď #36 kdy: 10. 02. 2015, 09:38:19 »
Ano, dneska je to už jednodušší, potřebují vydělávat, takže pokud jsem někde registrovaný podnikatelský subjekt (v Česku obvykle ty papíry ověřují v ARES a dle Zlatých stránk kontaktní telefon kam volají, osoba na kteoru je to psáno musí být veřejně dohledatelná a spojená s tou firmou v registrech) a také to stojí tak 3 kKč/ročně, když nepočítám promo akce.

Re:Je platba přes GoPay bezpečná?
« Odpověď #37 kdy: 10. 02. 2015, 10:14:13 »
Jako, že adresní řádek zezelené, že je použit EV certifikát?
Ne jen EV certifikát, stačí i DV certifikát – sice je to méně zelené, ale pořád zelené :-)

A ohledně toho, že s epřihlásím na HTTPS a následně mám bránit útěku na HTTP, to se dá dneska zařídit pomocí Strict-Transport-Security: (vyjma IE to snad už umí všechny prohlížeče). Takž pokud proběne úspěšné spávné prvotní přihlášení na HTTPS, která si musí uživatel ověřit, tak pomocí toho HSTS už může web server prohlížeč donutit, aby pro daný server na HTTP nešlo přejít.
Jenže to platí jen pro jednu doménu. A když GoPay na subdoméně www HTTPS ani nemá zprovozněné, nemůže tam použít HSTS. Takže uživatel se může přihlásit přes HTTPS na subdoméně account, ale pak si nemusí ani všimnout, vypadne zpět na www a bude bez šifrování.

Jinak GoPay na subdoméně account samozřejmě HSTS nepoužívá a cookie nenastavuje secure atribut. Takže ta subdoména www, bez HTTPS opravdu není nevýznamné opomenutí nebo dokonce optimalizace rychlosti, ale pouze jeden z mnoha příznaků toho, že na IT bezpečnost z vysoka kašlou.

Re:Je platba přes GoPay bezpečná?
« Odpověď #38 kdy: 10. 02. 2015, 10:37:57 »
Takže když z té stránky, kam zadává heslo, se formulář odešle přes HTTP, je to v pořádku?
Sorry, ale nemám čas ani náladu se hádat jak děcka na písku :)

me vakérav

Re:Je platba přes GoPay bezpečná?
« Odpověď #39 kdy: 10. 02. 2015, 13:16:06 »
Jinak FYI: bankovní transakce se dají vzít zpět, takže máš celkem zbytečnou péči.

Nedají.

Zpět se dá vzít pouze platba kartou. Převod na účet, o kterém se tu bavíme, lze vrátit pouze soudně. Tj. pouze teoreticky, kdyby se stal nějaký omyl; podvodník typicky založí účet na nějakého bílého koně a peníze okamžitě vybere v hotovosti/převede do zahraničí/utratí anonymně a tam by odesílatel nevymohl nic.

Re:Je platba přes GoPay bezpečná?
« Odpověď #40 kdy: 10. 02. 2015, 21:05:59 »
Zpět se dá vzít pouze platba kartou.
No jo, to máš asi pravdu, sorry :)

Karel

Re:Je platba přes GoPay bezpečná?
« Odpověď #41 kdy: 24. 02. 2018, 09:52:12 »
My jsme si zvolili GoPay na základě toho, že jsme si zvolili po dlouhém hledání řešení pro eshop eshop-rychle.cz .. máme ER za profesionály a GoPay tam bylo v případě brány jako nabídka, takže si myslím, že jeden z největších poskytovatelů eshopu by nespolupracoval jen tak s nějakou firmou. Takže by to mělo být ok...

qwertz

Re:nakolik je platba přes GoPay bezpečná?
« Odpověď #42 kdy: 24. 02. 2018, 20:16:20 »
Myslíte namátkou  https://www.rb.cz/ a https://www.kb.cz/ ? Ano, nepřesměrovávají automaticky, ale aspoň mají HTTPS variantu dostupnou. Další dvě adresy https://www.fio.cz/ a https://www.tatrabanka.sk/ také fungují, i když nepochopitelně z HTTPS přesměrovávají na HTTP.

Asi dělám něco blbě, ale všechny banky včetně těchto se načítají jako https, i když je do prohlížeče natvrdo zadán http...  ???

Re:nakolik je platba přes GoPay bezpečná?
« Odpověď #43 kdy: 24. 02. 2018, 20:22:17 »
Asi dělám něco blbě
Ano. Odpovídáte na tři roky starý komentář.

qwertz

Re:nakolik je platba přes GoPay bezpečná?
« Odpověď #44 kdy: 24. 02. 2018, 20:32:38 »
Asi dělám něco blbě
Ano. Odpovídáte na tři roky starý komentář.

No jo. Měsíce sedí, ale rok je blbě  ;D