Архів рубрики 'Безпека'

WebMoney Trust

Будь-які вкладення засобів або розрахункові операції завжди зв’язані з ризиком невиконання контрагентом узятих зобов’язань. При здійсненні фінансової діяльності в Інтернеті цей ризик набагато збільшується. Найчастіше ми нічого не знаємо про людей, з якими розплачуємося за товар або послугу. Крім того, часто такі розрахунки відбуваються по передоплаті: “вранці гроші, увечері стільці”.

Думаю, я не зроблю великого відкриття, якщо скажу, що в будь-яких комерційних операціях, вироблюваних через інтернет, велику роль грає довіра до партнера. Але довіра не з’являється відразу. Воно завжди є результатом тривалих і успішних відносин.

Проблема довіри в онлайн-бізнесе була частково вирішена завдяки відкритому WebMoney Трастовому сервісу. Принцип його роботи досить прозорий. Створюється спеціальний трастовий гаманець, на який всі учасники операції (зазвичай їх двоє - продавець і покупець) вносять заставну суму в обумовленому розмірі.
Починаючи з цього моменту кожний з вкладників створеного таким чином WM-траста може повернути свої засоби тільки при згоді на те решти учасників. Доступ до засобів буде неможливий до тих пір, поки не буде досягнуто загальну згоду, а це може відбутися тільки при успішному проведенні операції.

WebMoney Trust →


Атестація в системі WebMoney

Перші декілька років існування платіжної системи WebMoney всі її учасники володіли рівними правами і обов’язками. Також всі користувачі були анонімні. Деколи ця обставина приводила до зрозумілого недовір’я між діловими партнерами і заважала розвитку електронного бізнесу. Чи не єдиним способом забезпечення безпеки платежу було використання протекції операції.
В цьому випадку одержувач міг дістати доступ до переказаних коштів тільки після введення спеціального коду, який повідомлявся йому платником після доставки товару. Як правило, код протекції платежу використовується тільки при оплаті товарів, що вимагають фізичної доставки до покупця.

.
Атестат - електронний документ, що засвідчує особу власника. Видається в результаті добровільної відмови від анонімності

Великим кроком вперед став запуск системи атестації. Під атестатом в WebMoney подразумеваєтся свідоцтво (у цифровому вигляді), що видається учасникові системи, який добровільно відкрив центру атестації свої персональні дані. Кожен виданий атестат прив’язується до конкретного WMID і означає його вищий статус в системі по відношенню до анонімних користувачів.

Охочі отримати атестат (що атестовуються) добровільно позбавляються частини своєї анонімності, адже крім всіх своїх достоїнств вона знижує довіру між продавцями і покупцями і утрудняє ведення бізнесу в Інтернеті. Ті, що атестовуються надають центру атестації або аттестатору (людині, що має має рацію видавати атестати) свої паспортні дані і іншу особисту інформацію (ІНН і т. п.).
Також одержувач атестата може самостійно визначити свій статус: фізична або юридична особа. Для отримання атестатів вищого рівня, наприклад атестата реєстратора, потрібно ще і внести грошову заставу.

Атестація в системі WebMoney →


Настройка безпеки браузера для серфінгу мережі

На сучасному етапі розвитку браузерних технологій можна без зусиль набудувати браузер так, щоб здійснювати безпечний серфінг, не побоюючись за збереження засобів або інформації на комп’ютері. У викладеній нижче інструкції піде мова про настройку браузера Microsoft Internet Explorer версії 6.0 і вище.
При використанні такого ж браузера версії нижче чим 6.0 настійно рекомендується відновити версію браузера 6.0 і вище. При використанні браузера іншої фірми виробника (Netscape Navigator, Opera і ін.), можна припустити наявність у користувача просунутого рівня, і можливості без зусиль розібратися в захисті браузера самостійно.

.

Автоматична настройка параметрів Internet Explorer в режимі сильного захисту (необов’язково) :

  • Настройка загальних параметрів безпеки браузера: перевірка анулювання сертифікатів серверів, дозвіл протоколів SSL, перевірка анулювання сертифікатів видавців, перевірка підпису для завантажуваних програм.
  • Додавання сайтів і сервісів системи WebMoney Transfer в зону “Надійні вузли”.
  • Настройка безпеки зони “Надійні вузли”: дозвіл завантаження і використання підписаних елементів ACTIVEX, дозвіл виконання активних сценаріїв (скриптів), дозвіл виконання сценаріїв додатків Java.
  • Переклад браузера на максимально захищений рівень для зони “Інтернет”.

Встановити

Настройка безпеки браузера для серфінгу мережі →


Безпека при роботі в WebMoney

Електронні платіжні системи вперше з’явилися в США приблизно в середині дев’яностих років минулого століття. Їх поява була реакцією на розвиток електронної комерції, Інтернету і взагалі інформаційних технологій. На той час через платіжні системи проходили в основному платежі невеликого розміру, здійснювані «рядовими» користувачами.
Декілька років через системи віртуальні грошей розповсюдилися і в Європі, а потім і в ЕКС-СРСР. Вишли в світло також і вітчизняні розробки.
З них піонером була PayCash - система клієнтських програм (гаманців), що дають можливість вводити і виводити гроші з системи, переводити гроші на інші гаманці і отримувати їх від користувачів системи.
У основі технології PayCash лежать спеціалізовані запатентовані протоколи захисту, зберігання і обміну інформацією. Для розвитку і просування технології була створена міжнародна група компаній PayCash, в яку на даний момент входить сім компаній і проектів .
Найбільш популярним і відомим з них стала платіжна система Яндекс.Деньги, яка дозволяла зберігати гроші в гаманцях і здійснювати платежі. Гроші можна перерахувати як, наприклад, інтернет-магазину, так і іншому користувачеві. Платіжна система інтегрована з іншими сервісами Яндекса.
Таким чином, якщо у користувача є поштова скринька на Яндексе, то він може автоматично завести собі гаманець з тим же логіном..
Як і у всіх платіжних систем, електронна валюта Яндекс.Денег не є грошима в традиційному сенсі. Яндекс.Деньги надають фінансовий продукт, що предоплаченный (у термінології Центрального Банку). До речі, найбільш популярна платіжна система WebMoney також формально є не платіжною системою, а системою обліку майнових прав.
Підтримується декілька способів введення і виведення грошей з гаманця: за допомогою карт, що предоплаченных, наявним перекладом, за допомогою систем інтернет-банкинга або наявним платежем через звичайне поштове відділення. Вивести гроші з системи можна на банківський рахунок або отримати готівкою в офісі компанії.
Не варто також забувати і про безліч обмінних пунктів, які серед своїх послуг мають виведення засобів і конвертацію їх в електронні валюти інших платіжних систем..
Доступ до засобів в гаманці можливий як через веб-інтерфейс, так і за допомогою програми «Інтернет-гаманець». Хронологічно ця програма була розроблена раніше, ніж веб-інтерфейс, що дав деяким групам користувачам більше можливостей і комфорту.
На сьогоднішній день система працює тільки з рублями і лише з російськими банками. Хоча фізичне місцеположення клієнта при роботі в Інтернеті не важливе, але при введенні і виведенні засобів зарубіжні користувачі можуть зіткнутися із значним зниженням оперативності роботи системи, збільшенням витрат або взагалі з неможливістю введення або висновку.
Це може бути зв’язано, наприклад, із законодавством конкретної країни. Тому адміністрація системи рекомендують іноземцям користуватися іншими системами на базі PayCash..
Слід відмітити, що при здійсненні покупки за допомогою системи Яндекс.Деньги разом з електронними грошима передається і договір купівлі-продажу між учасниками операції. Під час розрахунків цей договір автоматично підписується електронними цифровими підписами власників гаманців, що передавальних і приймають гроші згідно з цією угодою.
Таким чином, у покупця, залишається електронний документ, підтверджуючий товарні зобов’язання продавця, з його електронним підписом..
В принципі, учасники системи анонімні, але побажанню вони можуть надати адміністрації свої паспортні дані. Це допоможе прискорити відновлення грошей на рахунку у разі втрати доступу до нього.
Наймолодшою з провідних платіжних систем на сьогодні є Деньги@Mail.ru. Творці системи постаралися не поступитися найближчому конкурентові - платіжній системі Яндекс.Деньги. Проте, поки що Деньги@Mail.ru багато в чому відстає.
Для доступу до гаманця пропонується веб-інтерфейс. Програма-клієнт поки не розроблена. Невідомо, чи входить це в плани адміністрації системи. Цікаво, що у інших ведучих платіжних систем спочатку розроблялася саме прорамма-клієнт, а вже потім веб-інтерфейс для доступу до рахунку.
Основні пропоновані можливості стандартні: уведення-виведення грошей, історія операцій, конвертація, відправка засобів, виставляння рахунку.
Ввести засоби можна за допомогою предоплачених карт, смарт-карт і кредитних карт Імпексбанка, банківським переказом, готівкою в спеціальних пунктах. Вивести засоби можна лише на рахунок в російських банках або отримати готівкою в одному з відділень Мегават-банка. Крім того, засоби можна вивести через інші платіжні системи або обналічить за допомогою обмінних пунктів.
Поки що система Деньги@Mail.ru також орієнтована виключно на російський ринок. За допомогою електронної валюти системи можна поповнювати рахунки мобільних телефонів, оплачувати комунальні послуги і навіть оплачувати звичайний домашній телефон. Але ці можливості поки доступні лише москвичам.
Звичайно ж, не варто забувати і про оплату товарів в онлайн-магазінах, які підтримують валюту Денег@Mail.ru - вона доступна будь-якому користувачеві системи..
Привабливою є можливість відправити гроші прямо на поштову скриньку користувача (природно на серверах mail.ru). Для цього не потрібна ніяка інформація окрім назви поштової скриньки. Одержувач навіть не повинен бути користувачем платіжної системи. Але для того, що б отримати доступ до переказаних коштів він, звичайно ж, повинен стати користувачем системи.
Ця можливість може дуже посприяти підвищенню популярності системи в майбутньому..
Електронна платіжна система WebMoney Transfer за роки свого існування стала справжньою класикою. На даний момент вона значно випереджає конкурентів по всіх параметрах. WebMoney підтримує декілька видів валют, працює в безлічі країн.
Розроблені сервіси, що не мають аналогів в інших російських платіжних системах: багатоступінчата атестація учасників системи, арбітражний сервіс для вирішення суперечок між учасниками, інтерфейси для власників магазинів….
Також безліч можливостей надається власникам дрібного і середнього бізнесу. Можна назвати, наприклад, біржу кредитів, сервіс автоматичного управління бюджетом (бюджетні автомати), взаємодію з інтернет-банками.
Згадані сервіси вже були частково описані в інших статтях.
Втім, багато з сервісів WebMoney поки що не дуже затребувані. Очевидно, це пов’язано з тим, що поки що електронні платіжні системи працюють в основному з мікроплатежами. Більшості клієнтів досить і базовий набір можливостей. Тому і Яндекс.Деньги і Деньги@Mail.ru можуть повністю задовольнити потреби багатьох користувачів.


Головні вимоги безпеки

Популярність WebMoney не дає спокою інтернет-шахраям і хакерам. Проте безпосередньо зламати сервер WebMoney або перехопити дані під час транзакцій неможливо. Сам Кіпер стійкий до спроб несанкціонованого доступу. Використовуються алгоритми шифрування RSA, RC5, MD4, MD5, SSL. Користувач WebMoney може відчувати себе захищеним, якщо тільки він сам не клюне на прийоми зловмисника.
Приведемо класичні способи обману.

.

1) Дуже часто шахраї під виглядом “чудо-программ”, які нібито використовують уразливість в системі WebMoney і генерують WM на гаманцях “з нічого”, поширюють віруси, які викрадають з комп’ютера користувача файл ключів .kwm (для Keeper Classic) або файл .pfx з сертифікатом (для Keeper Light).
Ніяких генераторів WM не існує! Не спокушайтеся легкою наживою, як би красномовно вас в цьому не переконували.

.

2) Ще один відомий спосіб шахрайства отримав назву “Чарівних гаманців”. Шахрай під виглядом звичайного користувача, який виявив “дірку” в системі, безкорисливо поширює на форумах інформацію про те, що існують гаманці, при перекладі на які у відповідь повертається удвічі б про льшая сума.
Багато хто вірить, переводять WM на такий чарівний гаманець - і, звичайно, не отримують назад ні копійки. Як ви вже здогадалися, такі “чарівні гаманці” належать тим, хто їх рекламує.

Головні вимоги безпеки →


Про питання довіри

Питання довіри до системи Webmoney подразумеваєт скоріше питання довіри до обслуговуючого її банку, тобто IMTB. Але це скоріше питання філософське, ніж практичний, оскільки таке питання можна поставити будь-якому, навіть “надійному” банку, що вважається за даних обставин.
У Науру може відбутися революція, або цей острівець змиє з лиця землі чергова хвиля цунамі, або засновники банку вирішать, що засобів на рахунках достатньо для того, щоб безбідно існувати до кінця своїх днів - і плакав Ваш гріш.
Проте аналогічна ситуація може трапитися де завгодно: адже не дарма перед виборами були практично заблоковані всі міжнародні переклади з України: щоб валютні засоби воднораз не змило з країни у разі приходу до влади “неправильного” президента.

.

З цієї причини, тут навряд чи можна щось порадити - питання довіри до кожного конкретного банку кожен вирішує для себе самостійно. Для особливо недовірливих банком був поміщений договір про страхування вкладників банку з московською “Центральною страховою компанією”, до якої, у разі чого, можна пред’явити претензії.
Я в цьому не дуже-то розбираюся, тому не можу судити про те, чи можна покластися на такі гарантії.

Про питання довіри →


Безпека і конфіденційність

Технологія WebMoney Transfer розроблена з урахуванням сучасних вимог безпеки, що пред’являються до систем управління інформацією через інтернет.

Встановлення істинності інформації є ключовим моментом в забезпеченні безпеки будь-яких даних, що проходять через Систему.

WebMoney Transfer передбачає 3 типи аутентифікації:

Безпека і конфіденційність →


Опис основних типів атестатів в системі

В системі діють наступні основні типи атестатів.

Атестат псевдоніма - найнижчий, дається автоматично, при реєстрації WMID. З таким атестатом Ви можете здійснювати транзакції усередині системи, поповнювати гаманці за допомогою WM-карт, через обмінні пункти, через ділерів системи.

Опис основних типів атестатів в системі →


Два слова про безпеку

Популярність WebMoney не дає спокою мережевим шахраям. Проте безпосередньо зламати сервер WebMoney або перехопити дані під час транзакцій неможливо. Сам Кіпер стійкий до спроб несанкціонованого доступу. Використовуються алгоритми кодування RSA, RC5, MD4, MD5, SSL. Користувач WebMoney може відчувати себе захищеним, якщо тільки він сам не клюне на прийоми шахрая.

Головні вимоги безпеки, які вам слід виконувати:

  • зберігати файл .kwm у надійному місці (бажано на змінному носієві)
  • пам’ятати пароль на вхід і код доступу до .kwm.
  • дотримувати загальновідомі рекомендації: не відкривати підозрілих вкладень в листах, не викачувати і не запускати сумнівні програми, користуватися антивірусами.

    Дуже часто шахраї під виглядом “чудо-программ”, які нібито використовують уразливість в системі WebMoney і генерують WM “з повітря”, поширюють віруси, які викрадають файл .kwm і пароль. Ніяких чарівних програм не існує! Не спокушайтеся легкою наживою, як би красномовно вас в цьому не переконували.

    Два слова про безпеку →


  • Популярні афери з використанням WebMoney

    На світі дурнів більше, ніж шахраїв
    інакше шахраям нічим було б жити.
    С. Батлер
    Сьогодні кількість громадян, що погоджуються пройти в найближче підворіття поділити гроші з «втраченого» гаманця або терміново обміняти валюту у підозрілої особи, але по супервигідному курсу, неухильно зменшується. У великому сучасному місті стали менше наперстковиків і інших лотерейщиков-лохотронщиков.
    Відвідувачі Інтернету, здавалося б, относяться до найбільш ерудованої, освіченої і тверезомислячої частини суспільства. Чому ж тоді шахрайство чудово відчуває себе у віртуальному світі? Чому процвітають афери, ізбегнуть які можна всього лише черговий раз пригадавши приказку про безкоштовний сир?..
    З розповсюдженням WebMoney шахраї з радістю почали освоювати це непаханноє поле нових можливостей. Спочатку це був просто жалісливий спам з настійним проханням не дати померти з голоду якій-небудь «сліпій безногій дівчинці, страждаючій раком крові мозку». Перед здійсненням пожертвування можу порекомендувати поцікавитися розцінками на розсилку спаму на мілліон-другой адрес.
    Втім, власне до WebMoney подібні афери не мали великого відношення - це було всього лише засобом..
    Проте попит народжує пропозиція. Сьогодні за декілька секунд в Мережі можна з лекостью виявити не менше декількох десятків різноманітних «зломщиків WebMoney», рассчитаних на користувачів різного ступеня пожадливості і наївності. Вони розмножуються швидше, ніж хостери встигають видаляти їх сайти.
    Загальними рисами подібних сайтів є убогий дизайн (у стилі «рожевим по салатовому»), безкоштовний хостинг, відсутність атестата і твердження, що дана програма єдина що реально працює..
    Популярні описи «зломщиків» від особи нібито колишніх розробників системи. Що були вони стали, тому що дізналися страшний секрет WebMoney: десь в надрах системи є п’ять чарівних гаманців, які подвоюють будь-яку перераховану на них суму і перераховують її назад відправникові. Захоплені відгуки тих, що вже збагатилися додаються.
    Жалості до жертв чомусь не відчувається, навпаки, хочеться порадити їм удвічі зменшити свою жадність..
    Також пропонується безліч програм-зломщиків. Їх можливості досить широкі, але продавці настійно не радять збагачуватися більше, ніж на 50-100 доларів в день.
    Логіка тут проста: навряд чи із-за втрати невеликої суми потерпілі шукатимуть допомоги у вілятельних знайомих. Адже при всій анонімності, що здається, обчислити шахрая все-таки можливо.
    Якщо ж у відповідь на вислані гроші жертві все-таки пришлють щось зване зломщиком, то можна тільки ворожити, чим же воно виявиться насправді. В кращому разі це може бути просто поспішно зляпана непрацююча програмка. Але цілком може опинитися і троян, який відправить файл з ключами від гаманця жертви в тільки йому відомому напрямі.
    Досить активно просуваються так звані WM-генератори і «програми для зміни кількості грошей» (ціна останніх всього 3WMZ), нібито що використовують уразливість протоколу TCP/IP. «… Хіба Вам може не сподобатися отримати 1000$ і набагато, набагато більше, вклавши всього 50$? Працювати ж з програмою зможе навіть школяр, настільки в ній все детально описано.
    Власне кажучи, вся робота зводиться до введення номера гаманця (нехай навіть, можливо, порожнього гаманця) і натисненні на кнопку!!!». Залишається тільки черговий раз здивуватися довірливості і жадності жертв..
    Наступні дві афери расчитани вже скоріше не на пожадливість, а на наївність жертви.
    Суть першої в тому, що шахрай пропонує вигідну роботу, що не вимагає багато часу. Робота полягає в тому, щоб отримувати від працедавця гроші по WebMoney і пересилати їх їм же видані номери гаманців. Для початку роботи потрібно вислати, наприклад, 10WMZ для якоїсь «ініціалізації» або сплатити програму для автоматизації роботи.
    У обох випадках працедавець зникає або висилає горі-працівникові троян..
    Друга полягає в тому, що користувачам на e-mail приходив лист нібито від адміністрації системи з вимогою терміново виплатити 10WMZ, інакше гаманець буде заморожений у зв’язку з малою активністю. Природно, реальною адміністрацією був «заморожений» гаманець самого шахрая. Схоже, він так і не встиг скористатися плодами своєї хитрості.
    Небагато окремо коштують всілякі піраміди. Принцип їх дії мало отчлічаєтся від оффлайнових. Вкладникам обіцяють, наприклад, подвоїти вкладені гроші всього за два тижні. Перші жертви, за великим рахунком, жертвами не є, адже їм дійсно виплачуються дівіденти за рахунок нових вкладників. Але досить скоро настає час, коли виплата стає невигідною, і організатори зникають.
    Що ж, є підстави припускати, що подібні «проекти» розмножуватимуться, розвиватимуться і мутуватимуть і далі. Адже і WebMoney, і взагалі Інтернет стають всі популярнєє. А значить, і кількість охочих зіграти в безпрограшну лотерею, збагатиться за місяць або просто сидіти і клонувати гроші в електронному гаманці буде рости і далі.