Улучшения продолжаются
Nov. 23rd, 2022 02:30 pmРайффайзенбанк последовательно энфорсит политику безопасности "ни шагу без телефона". Раньше в веб-клиенте можно было авторизоваться по паролю и посмотреть состояние счетов, пообщаться с поддержкой в чате и провести некоторые операции, то теперь в форме входа строго прописано "введите пароль из SMS". А если батарейка села или телефон вне доступа - "всё, нет человека".
Общение с поддержкой показало неотключаемость этой фичи, точно так же, как было с 4-значным кодом в место пароля в мобильном приложении. Девушка обещала "донести мой мнение" об "улучшениях" мобильно-онлайнового банкинга до неких коллег, но маловероятно, что из этого что-то выйдет. Полгода назад, кстати, фича отключалась в настройках.
Интерфейс web-клиента после крайнего обновления, кстати, тоже выглядит удручающе векртикально, что удобно для смартфона, но глупо для браузера на ноуте или стационарном компе. И ведь не сказать, что веб-клиент - это "не стильно, не модно и не молодёжно"... Но, видимо, постановщиков задач на переработку интерфейса покусал кто-то очень мобильный :)
Резюме: стало хуже.
Общение с поддержкой показало неотключаемость этой фичи, точно так же, как было с 4-значным кодом в место пароля в мобильном приложении. Девушка обещала "донести мой мнение" об "улучшениях" мобильно-онлайнового банкинга до неких коллег, но маловероятно, что из этого что-то выйдет. Полгода назад, кстати, фича отключалась в настройках.
Интерфейс web-клиента после крайнего обновления, кстати, тоже выглядит удручающе векртикально, что удобно для смартфона, но глупо для браузера на ноуте или стационарном компе. И ведь не сказать, что веб-клиент - это "не стильно, не модно и не молодёжно"... Но, видимо, постановщиков задач на переработку интерфейса покусал кто-то очень мобильный :)
Резюме: стало хуже.
Сегодня несколько часов лежал интернет-банкинг Райффайзена: и мобильное приложение, и web-клиент. Причём, судя по некоторой информации, не только в России. При этом оплата картами и операции в банкоматах проходили без проблем.
Причин банк не раскрывает, но, судя по всему, наблюдался отказ сервиса авторизации: именно на запрос с логином-паролем сервер вовзращал "502 bad gateway". После 17:00 через web-клиент стали пускать, но с сообщениями об ошибке в виджетах, а ещё где-то через час всё заработало штатно.
Попутно выяснил, что пароль в вебморде передаётся хоть и по HTTPS, но открытым текстом:

Честно говоря, ожидал чего-то вроде md5-хэша, но вот так у них секьюрненько. Man-in-the-middlе, конечно, не сработает, но если в отладчике браузера посмотреть историю запросов... :)
Причин банк не раскрывает, но, судя по всему, наблюдался отказ сервиса авторизации: именно на запрос с логином-паролем сервер вовзращал "502 bad gateway". После 17:00 через web-клиент стали пускать, но с сообщениями об ошибке в виджетах, а ещё где-то через час всё заработало штатно.
Попутно выяснил, что пароль в вебморде передаётся хоть и по HTTPS, но открытым текстом:

Честно говоря, ожидал чего-то вроде md5-хэша, но вот так у них секьюрненько. Man-in-the-middlе, конечно, не сработает, но если в отладчике браузера посмотреть историю запросов... :)