Почтовый ящик  

Прогресс, однако

Петроэлектросбыт завёл возможность оплаты электричества банковской картой, не отходя от компа.

Ещё в «личном кабинете» на их сайте можно посмотреть статистику по платежам, показаниям и пр.
Но! Засада в том, что модно смотреть данные по произвольному идентификатору абонента! Для этого нужны данные с последней квитанции (абонентский номер, дата и сумма платежа). Никакой защиты от просмотра чужих данных.

27 марта 2013

Оставить комментарий
Linux Ubuntu Firefox
0
0
Vitus Wagner
В смысле теперь боссы мафии могут выявлять тех, кто растит каннабис в стенном шкафу, анализируя цифры расхода электроэнернгии?

Как можно злонамеренным образом использвать полученные данные?

Наиболее близкие к exploitable данные, которые можно извлечь - это является ли владелец аднного идентификатора аккуратным плательщиком или злостным должником. Но тоже непонятно как это эксплойтить. Из того что человек аккуратно платит за электричество, никак не следует что у него есть, что грабить.
Windows Firefox
0
0
Кошак
Если установлены счетчики с автоматической передачей данных (в Питере в некоторых домах такое уже есть) - то можно вычислить периоды долговременного отсутствия (опять же, есть знакомые, которые в РФ бывают далеко не полный год).
Windows Firefox
0
0
Таня
ты видишь в этом связь с законом о регистрации?)))

(это Таня, которая забудет, что хотела написать, пока будет читать тему "как залогиниться и подписаться на комменты". потом обязательно прочитаю)))
Windows Firefox
0
0
Кошак
Не-а. Я вижу связь с потенциальной возможностью злоумышленников вычислить, когда хозяев стопудово не дома.
Linux Ubuntu Firefox
0
0
Vitus Wagner
Ну вообще-то для того чтобы добраться до этих данных нужно уже столько много знать о проживающих в квартире...

Либо надо массово дергать странички скриптом с автоматической генерацией ID. А это мало того, что ловится, так для того, чтобы это сделать, нужно обладать такой квалификацией, имея которую можно заработать чем-нибудь менее рискованным, чем домовые кражи.
Windows Firefox
0
0
Кошак
Или просто посмотреть на квитанцию по оплате электричества потенциальных "клиентов".
Windows Firefox
0
0
Таня
а ты, кстати, заходил на личный кабинет через ФФ или хром? если заходить через ФФ, броузер сразу предлагает валить оттуда нафиг, потому что у них фигня с сертификатами безопасности)) там оч интересная штука, хорошо иллюстрирующая наш менталитет
Windows Firefox
0
0
Кошак
Угу. С сертификатами много где косяков есть сейчас. Недавно мне никуда по OpenID не залогиниться было - у http://pip.verisignlabs.com сертификат просроченным сказывался.
Windows Opera
0
0
johntower
Урааааа! Наконец-то и до них дошло, что стояние в очередях нравится не всем.
Windows Firefox
0
0
Кошак
Я тебе скажу больше - они к этому доооолго шли. :)
В прошлом году можно было скидывать им данные со счетчика через форму обращения на сайте в произвольной форме. Но лаг был до половины месяца в результате.
Windows Opera
0
0
johntower
Я этим не успел проникнуться, зарегистрировался на сайте у них только что, буквально. И сразу нам заменили счетчики на эти новомодные с автоматической передачей данных в петроэлектросбыт. Посмотрим как с этим будет.
А ждал я создания оплаты через интернет тоже долго. Другие платежи уже давно только так и провожу, а с электричеством была задница.
Windows Opera
0
0
CheshirskyKot
а у них не было? даже через сторонние банки, даже с комиссией банка?
Windows Firefox
0
0
Кошак
Было, через сбер, к примеру, да, да и то в прошлом году только появилось. Но показания надо было сливать отдельно, весьма извращенным методом.

всего комментариев: 15

<< предыдущая заметка следующая заметка >>