Номер карты — обычно самое защищённое, что есть в этой операции. Современные платёжные сценарии специально устроены так, чтобы продавец его вообще не видел, и на платформах, работающих по такой схеме, полная утечка с сайта не дала бы пригодной базы карт.
Что продавец действительно хранит — это всё остальное: адрес почты, на который вы регистрировались, имя и почтовый индекс, привязанные к карте, IP-адреса, с которых вы подключались, и подробную запись того, что вы смотрели и покупали. Для большинства читателей настоящий риск — именно второй набор, и обсуждают его меньше всего.
Кто на самом деле касается номера вашей карты?
От трёх до пяти сторон, и только одна из них — тот сайт, который вы видите.
| Сторона | Роль | Видит полный номер? |
|---|---|---|
| Продавец (сайт) | Продаёт подписку, назначает цену | Нет, если сценарий построен правильно |
| Платёжный провайдер | Рисует форму карты, токенизирует номер | Да — в этом его работа |
| Банк-эквайер | Ведёт счёт продавца, маршрутизирует операцию | Проходит через него транзитом |
| Платёжная система | Маршрутизирует авторизацию между эквайером и эмитентом | Проходит через неё транзитом |
| Банк-эмитент | Ваш банк, одобряет или отклоняет | Да — карта его |
Смысл всей конструкции в том, чтобы продавца в этом списке не было. Форма, размещённая у процессинга, возвращает продавцу токен — ссылку, по которой можно списать снова, но для кого-либо ещё бесполезную, потому что работает она только у этого продавца с этим процессингом.
Два наблюдаемых признака, что дело обстоит именно так: поля карты лежат в iframe с домена, отличного от домена страницы, либо нажатие «оформить подписку» целиком уводит вас на платёжный домен. Ни то, ни другое не доказывает хорошей практики, но их отсутствие — форма карты, отправляющая данные прямо на домен самого сайта, — уже заметный тревожный признак.
Что вообще можно проверить снаружи?
Меньше, чем хотелось бы, и об этом честнее сказать прямо, чем делать вид, что чек-лист закрывает вопрос.
Снаружи нельзя проаудировать, как платформа хранит данные, сколько их держит и как устроен внутренний доступ. Наблюдать можно вот что:
- Откуда отдаётся форма карты. Посмотрите исходник страницы или откройте инструменты разработчика и проверьте, принадлежат ли поля ввода стороннему фрейму.
- Появляется ли дополнительное подтверждение. Переход на экран проверки вашего собственного банка означает, что операция прошла через 3-D Secure, а это переносит ответственность за мошенничество и говорит, что продавец сидит на обычном процессинговом маршруте.
- Названо ли реальное юридическое лицо. Условия и страница оплаты, где указаны компания, юрисдикция и адрес, — слабый плюс; страница оплаты, где не назван никто, — сильный минус.
- Указан ли в политике конфиденциальности срок хранения. Расплывчатые формулировки встречаются часто; политика, где не указано вообще ничего, говорит о том, как здесь обращаются с данными.
- Можно ли отменить подписку самому. Платформы, требующие для отмены написать письмо, — обычно те же, у кого в целом плохо с биллинговой гигиеной.
Какие здесь категории риска на самом деле?
Разделять их важно, потому что защита от каждой своя, а худший риск — не тот, который очевиден.
| Риск | Как выглядит | Что снижает |
|---|---|---|
| Кража номера карты | Мошеннические списания по карте | Формы на стороне процессинга; отдельная карта под подписки |
| Утечка у продавца | Раскрыты почта, имя, история покупок | Отдельный почтовый алиас; минимум данных в профиле |
| Раскрытие через дескриптор | Неожиданная строка в общей выписке | Знать дескриптор до оформления подписки; отдельный счёт |
| Нежелательные регулярные списания | Списания идут после того, как вы решили, что отменили | Лимиты на трату; сохранённое подтверждение отмены |
| Повторное списание агрегатором | Списание от имени, которого вы не узнаёте | Проверить, какое лицо указано в условиях как получатель платежа |
| Фишинг после регистрации | Письма, имитирующие биллинг платформы | Никогда не вводить данные карты по ссылке из письма |
Связь, которую упускают: сайты с самой слабой платёжной гигиеной обычно те же, у кого хуже всего с гигиеной данных, потому что и то и другое отражает одно — приняли оператора на обычный процессинг или ему пришлось выстраивать обходные пути.
Почему чаще всего ломаются именно регулярные списания?
Потому что подписка и карта — разные объекты, и отмена одного не отменяет другое.
По сохранённому токену можно списывать до тех пор, пока продавец не перестанет это делать. Если вы отменяете, закрывая страницу аккаунта, но запись о подписке остаётся жить, списания продолжаются. Если же вы убьёте карту, оставив подписку активной, платёж не пройдёт, но договорное обязательство может сохраниться, а некоторые продавцы передают неоплаченные остатки коллекторам.
Надёжная последовательность такая: отменить внутри аккаунта, сохранить экран или письмо с подтверждением и только потом думать о том, чтобы вывести карту из обращения. Проверьте результат в следующую дату списания, а не полагайтесь на предположение.
Что делать, когда объявили об утечке?
Утечка карты и утечка данных требуют разных действий, и внимания обычно требует вторая.
По карте: свяжитесь с эмитентом и запросите перевыпуск с новым номером. Спорные списания, как правило, можно оспорить, хотя сроки и точные правила зависят от вашего эмитента, платёжной системы и страны — спросите у них, не гадайте.
По данным: смените пароль от аккаунта и везде, где он повторялся, ждите адресного фишинга с упоминанием платформы по названию и относитесь к любому последующему письму с «уведомлением о безопасности» подозрительнее обычного, потому что за объявлениями об утечке идут их подделки. Если использованный вами адрес почты где-то ещё привязан к вашей настоящей личности, эта связь теперь существует в наборе данных вне вашего контроля, и обратить это никакими действиями нельзя — ровно поэтому отдельный алиас стоит завести до того, как он понадобится.