Перейти к основному содержанию

Забавные валидаторы

Information Seciurity

Еду в автобусе утром, не проснулся ещё, автоматически подношу карту тройку к валидатору, а он молчит. Поднимаю взгляд, а там баг:

auto

Во прикол, ошибка на экране, почти BSOD. Фоткаю и забываю. Через несколько дней разгребаю фотографии, и начинаю недоумевать.

  • STRELKA и четырёхзначный числовой PIN.
  • TROIKA и восьмизначный буквенный PIN.

Уж очень эти пины смахивают на PIN-коды карт. Граждане разработчики Microelektronica CVB (Card Validator Basic), ну зачем же такие вещи светить в терминале? Не стал прикладывать банковскую карту...

Не всё ладно с безопасностью наших валидаторов.

Немного истории о безопасности транспортных карт

В 2016 году, в результате исследования энтузиастом безопасности карты "Тройка" и приложения "Мой проездной", появилось приложение TroikaDumper, позволяющее сохранять текущее состояние карты и восстанавливать его с помощью телефона с NFC. Сохранил карту, проехал на метро, восстановил карту со старым балансом.

Чтобы избежать блокировки приходилось следовать некоторым правилам. Но всё же прокатиться нахаляву было возможно.

Ошибку, конечно, вскоре исправили, но факт возможности взлома карты "Тройка" был подтверждён на практике.

auto

Ещё немного истории

Я ещё застал вот такие валидаторы:

auto

Советская касса самообслуживания в общественном транспорте. Бросаешь монетку, крутишь ручку, берёшь билет.

С безопасностью там почти никак. Но уже тогда при оплате в автобусах применялись методы социальной инженерии. Совесть, как говорится, лучший контролёр. Прозрачная крышка позволяла показать всем окружающим, бросили ли вы денежку, самые дотошные могли разглядеть, сколько именно бросили.

Вот и в наши дни большую зелёную стрелку и бодрый голос "Оплата произведена!" не просто так придумали.

Теги

 

Похожие материалы

Ошибка при установке Secret Net 7 — не удаётся записать значение в раздел

При установке Secret Net 7 иногда может возникнуть ошибка вида "Не удаётся записать значение в раздел". Дальше идёт указание ветки реестра и значения, которое не удаётся записать. Ошибка наблюдалась на Windows 7 x64 (и x86), а также на Windows Server 2012 R2. Инсталлятор Secret Net 7 запускался от имени администратора. Изменение прав доступа к веткам реестра не помогло решению проблемы.

Установка СБИС Плагина всем пользователям терминального сервера

Всегда поражался российскому софту — он странный. СБИС Плагин не исключение. Если на компьютере создано несколько учетных записей, то для каждой необходимо установить отдельную копию СБИС Плагина.