AF
Asterisk Forum
обсуждения телефонии, VoIP и IP-PBX
12разделов
5 423тем
34 385сообщений
← К списку тем

Взлом a2billing

Биллинг 4 сообщений -
#1

Если злоумышленник подставит CID пользователя и стоит авторизация по CID, то он сможет звонить с аккаунта пользователя. Как с этим бороться? Каждый раз вводить кард намбер слишком сложно....
И что такое LOCK PIN в свойствах пользователя?

_________________
NoOne has no fun
#2

а кто сказал что вопросы "security" никогда не решаются за счет дополнительной "pain in ass" конечного пользователя? во все времена так всегда и было. хотите больше защищенности? платите большей суетой и лишними телодвижениями! чем защищеннее банк тем требуется больше усилий чтобы банально в свой эккаунт там войти онлайн, как пример. а в оффлайне (в надежном банке) вам микроскоп в задницу на входе воткнут и возьмут анализ грязи из под ногтей помимо всего прочего, прежче чем получите доступ к своей заветной ячейке в подвале.
я помню еще во времена винды95 передо мной этот вопрос встал: юзабельность vs защищенность. в идеале - найти баланс который обе стороны устроит. но в реале этот баланс обычно крайне трудно найти. поэтому сразу определитесь что вам важнее (да и вашим юзерам тоже).

_________________
«Choose a job you love, and you will never have to work a day in your life» — Confucius
#3

Хотелось бы после СИД аутентификации иметь возможность ввести КОРОТКИЙ пин, который бы лочился после Н-го количества подборов.
В связи с этим и возник вопрос - что это за поля такие LOCK и LOCK PIN

_________________
NoOne has no fun
#4

Цитата:
Enable the IVR which allow the users to lock their account with an extra lock code.

Звучит так как будто можно включить дополнительный IVR для юзера и он сможет отключать свой пин и включать по желанию в любое время. Как это отразится на expiration этой карты не знаю, остается только гадать. Как впрочем и для чего вообще это было сделано. Как вариант - как раз с целью усиления секьюрити - типа человек поехал в отпуск и поставил на холд свою карточку. Мысль не совсем умная но ничего больше в голову не приходит.

Added after 18 minutes:

похоже я понял что это такое
короче это дополнительный PIN (как раз короткий), на мой взгляд извращение Cool
тоесть если юзер ставит LOCK то при попытке сделать звонок спрашивается дополнительный "unlock code" после его ввода можно звонить Wink
ps: возможно это сделано как раз для проверки, при подозрении что ктото еще юзает эту карту, и при неправильном вводе кода эккаунт блокируется. или какнить еще верещит юзеру на почту, хз. это всё мои предположения и фантазии чистой воды, кто знает отпишитесь...

_________________
«Choose a job you love, and you will never have to work a day in your life» — Confucius