Номер карты — обычно самое защищённое, что есть в этой операции. Современные платёжные сценарии специально устроены так, чтобы продавец его вообще не видел, и на платформах, работающих по такой схеме, полная утечка с сайта не дала бы пригодной базы карт.

Что продавец действительно хранит — это всё остальное: адрес почты, на который вы регистрировались, имя и почтовый индекс, привязанные к карте, IP-адреса, с которых вы подключались, и подробную запись того, что вы смотрели и покупали. Для большинства читателей настоящий риск — именно второй набор, и обсуждают его меньше всего.

Кто на самом деле касается номера вашей карты?

От трёх до пяти сторон, и только одна из них — тот сайт, который вы видите.

Сторона Роль Видит полный номер?
Продавец (сайт) Продаёт подписку, назначает цену Нет, если сценарий построен правильно
Платёжный провайдер Рисует форму карты, токенизирует номер Да — в этом его работа
Банк-эквайер Ведёт счёт продавца, маршрутизирует операцию Проходит через него транзитом
Платёжная система Маршрутизирует авторизацию между эквайером и эмитентом Проходит через неё транзитом
Банк-эмитент Ваш банк, одобряет или отклоняет Да — карта его

Смысл всей конструкции в том, чтобы продавца в этом списке не было. Форма, размещённая у процессинга, возвращает продавцу токен — ссылку, по которой можно списать снова, но для кого-либо ещё бесполезную, потому что работает она только у этого продавца с этим процессингом.

Два наблюдаемых признака, что дело обстоит именно так: поля карты лежат в iframe с домена, отличного от домена страницы, либо нажатие «оформить подписку» целиком уводит вас на платёжный домен. Ни то, ни другое не доказывает хорошей практики, но их отсутствие — форма карты, отправляющая данные прямо на домен самого сайта, — уже заметный тревожный признак.

Что вообще можно проверить снаружи?

Меньше, чем хотелось бы, и об этом честнее сказать прямо, чем делать вид, что чек-лист закрывает вопрос.

Снаружи нельзя проаудировать, как платформа хранит данные, сколько их держит и как устроен внутренний доступ. Наблюдать можно вот что:

  • Откуда отдаётся форма карты. Посмотрите исходник страницы или откройте инструменты разработчика и проверьте, принадлежат ли поля ввода стороннему фрейму.
  • Появляется ли дополнительное подтверждение. Переход на экран проверки вашего собственного банка означает, что операция прошла через 3-D Secure, а это переносит ответственность за мошенничество и говорит, что продавец сидит на обычном процессинговом маршруте.
  • Названо ли реальное юридическое лицо. Условия и страница оплаты, где указаны компания, юрисдикция и адрес, — слабый плюс; страница оплаты, где не назван никто, — сильный минус.
  • Указан ли в политике конфиденциальности срок хранения. Расплывчатые формулировки встречаются часто; политика, где не указано вообще ничего, говорит о том, как здесь обращаются с данными.
  • Можно ли отменить подписку самому. Платформы, требующие для отмены написать письмо, — обычно те же, у кого в целом плохо с биллинговой гигиеной.

Какие здесь категории риска на самом деле?

Разделять их важно, потому что защита от каждой своя, а худший риск — не тот, который очевиден.

Риск Как выглядит Что снижает
Кража номера карты Мошеннические списания по карте Формы на стороне процессинга; отдельная карта под подписки
Утечка у продавца Раскрыты почта, имя, история покупок Отдельный почтовый алиас; минимум данных в профиле
Раскрытие через дескриптор Неожиданная строка в общей выписке Знать дескриптор до оформления подписки; отдельный счёт
Нежелательные регулярные списания Списания идут после того, как вы решили, что отменили Лимиты на трату; сохранённое подтверждение отмены
Повторное списание агрегатором Списание от имени, которого вы не узнаёте Проверить, какое лицо указано в условиях как получатель платежа
Фишинг после регистрации Письма, имитирующие биллинг платформы Никогда не вводить данные карты по ссылке из письма

Связь, которую упускают: сайты с самой слабой платёжной гигиеной обычно те же, у кого хуже всего с гигиеной данных, потому что и то и другое отражает одно — приняли оператора на обычный процессинг или ему пришлось выстраивать обходные пути.

Почему чаще всего ломаются именно регулярные списания?

Потому что подписка и карта — разные объекты, и отмена одного не отменяет другое.

По сохранённому токену можно списывать до тех пор, пока продавец не перестанет это делать. Если вы отменяете, закрывая страницу аккаунта, но запись о подписке остаётся жить, списания продолжаются. Если же вы убьёте карту, оставив подписку активной, платёж не пройдёт, но договорное обязательство может сохраниться, а некоторые продавцы передают неоплаченные остатки коллекторам.

Надёжная последовательность такая: отменить внутри аккаунта, сохранить экран или письмо с подтверждением и только потом думать о том, чтобы вывести карту из обращения. Проверьте результат в следующую дату списания, а не полагайтесь на предположение.

Что делать, когда объявили об утечке?

Утечка карты и утечка данных требуют разных действий, и внимания обычно требует вторая.

По карте: свяжитесь с эмитентом и запросите перевыпуск с новым номером. Спорные списания, как правило, можно оспорить, хотя сроки и точные правила зависят от вашего эмитента, платёжной системы и страны — спросите у них, не гадайте.

По данным: смените пароль от аккаунта и везде, где он повторялся, ждите адресного фишинга с упоминанием платформы по названию и относитесь к любому последующему письму с «уведомлением о безопасности» подозрительнее обычного, потому что за объявлениями об утечке идут их подделки. Если использованный вами адрес почты где-то ещё привязан к вашей настоящей личности, эта связь теперь существует в наборе данных вне вашего контроля, и обратить это никакими действиями нельзя — ровно поэтому отдельный алиас стоит завести до того, как он понадобится.

Похожие вопросы