раз уж про безопасность заговорили.
В общем, была год назад интеграция с одним из банков.
На совещании я задал вопрос, как мы будем расследовать инциденты?
На что мне ответили - пользователю будет предоставляться лог от вас, и он нам будет его передавать.
На что я спросил - у вас будет публичный ключ, чтобы можно было подпись лога проверить?
Мне говорят - нет, зачем? Просто в открытом виде пользователь будет передавать и всё.
Я говорю - странно, но допустим. А кому он будет передавать?
Мне говорят - У нас есть служба поддержки клиентской, им отправляется на почту лог, и они передают его разработчикам, они смотрят уже детально.
Я говорю - Т.е я верно понимаю, что лог, в открытом виде, по банковским транзакциям, качует между 2 системами + пользователем + девочкой оператором, которая его в инет слить может?
Был расстроен, когда не удивились в банке моим опасениям:(
Наверное, имеет смысл, в банках слушать ЦБ РФ на тему как нужно. ДББР расскажет.
Обсуждают сегодня