13

Продолжение поста «Осторожно! Алисе от Яндекса дали доступ к банковским счетам»

После написания поста подошел официальный ответ банка, а также появился опыт пользователей, поэтому пишу новые подробности. Рекомендация по лимитам все еще актуальна! И всегда будет актуальной - ненужное нахер!

Зайдите в настройки безопасности в втб онлайн и обнулите лимиты Алисы. Обнулить их надо даже если у вас нет Алисы - кто угодно может ввести ваш номер в яндексе и воспользоваться деньгами.

Если вкратце банк ВТБ дал Алисе от Яндекса доступ к вашим счетам. Банк это подтвердил в ответе.

В комментариях многие возражали, что переводить можно только по сохраненным шаблонам или своим контактам. Это не так. Ответ банка - через Алису переводить можно кому угодно, сервис не видит контактов, номер получателя нужно называть при при переводе самостоятельно.

<a href="https://pikabu.ru/story/prodolzhenie_posta_ostorozhno_alise_ot_yandeksa_dali_dostup_k_bankovskim_schetam_11946763?u=https%3A%2F%2Fpikabu.ru%2Fstory%2Fostorozhno_alise_ot_yandeksa_dali_dostup_k_bankovskim_schetam_11934534%3Fcid%3D326282857&t=%23comment_326282857&h=6c5ea1be5d3f47a24b0035d9d1205fb2f86bb8ff" title="https://pikabu.ru/story/ostorozhno_alise_ot_yandeksa_dali_dostup_k_bankovskim_schetam_11934534?cid=3..." target="_blank" rel="noopener">#comment_326282857</a>

#comment_326282857

Был вопрос взаимодействия Алисы с банком и авторизацию Алисы на доступ к счетам. Ранее я предполагал, что Яндекс просто будет с привязанной карты тянуть деньги. Я ошибся. Яндекс вообще не выполняет никакие операции. Алиса всего лишь распознает сообщение и передаёт его в банк. Вся обработка сказанного Алисе на стороне банка. Прям так ответил банк.

<a href="https://pikabu.ru/story/prodolzhenie_posta_ostorozhno_alise_ot_yandeksa_dali_dostup_k_bankovskim_schetam_11946763?u=https%3A%2F%2Fpikabu.ru%2Fstory%2Fostorozhno_alise_ot_yandeksa_dali_dostup_k_bankovskim_schetam_11934534%3Fcid%3D326409566&t=%23comment_326409566&h=1e8ecb92a9e00e2d8b159c6d1873f82b7a9533cd" title="https://pikabu.ru/story/ostorozhno_alise_ot_yandeksa_dali_dostup_k_bankovskim_schetam_11934534?cid=3..." target="_blank" rel="noopener">#comment_326409566</a>

#comment_326409566

Про авторизацию и привязку Алисы официальный представитель, к сожалению, ничего не сказал. Но из комментариев удалось узнать как это происходит опытным путем. Если попросить что-то сделать Алису с ВТБ, приложение ВТБ онлайн привязанное к тому же номеру телефона присылает пуш с запросом разрешения выполнять операции в течении 35 дней. Да, авторизация вроде есть.

Но не все так безобидно как кажется. Авторизация всего один раз на 35 дней, а не по каждому переводу. И после каждой операции срок авторизации продляется.

Тут есть подвох. Например, мы просим Алису сообщить баланс. Алиса отправляет запрос в ВТБ. Если запрос первый, ВТБ отправляет пуш с разрешением на запрос баланса через Алису. Вроде все безобидно. Только вот, если через пуш операцию подтвердить, то в последующие 35 дней можно будет просить Алису переводить деньги со счета кому угодно диктуя номер телефона и никакого запроса на подтверждения пушем уже не будет.

Есть и позитив небольшой. Клиентов других банков это не касается. Пока не касается.

Тем не менее всем настоятельно рекомендую независимо от банка, пола или вероисповедания зайди во все приложения банков, там в раздел настройки лимитов и пересмотреть лимиты. Ненужные лимиты обнулить. Если чем то не пользуетесь постоянно - запретите. Понадобится в будущем, всегда можно вернуть в зад. Пересматривать лимиты нужно время от времени, банки добавляют новые. По умолчанию лимиты как мы убедились максимальные, т.е. максимально разрешенные тарифом.

Показать полностью 1
938

Осторожно! Алисе от Яндекса дали доступ к банковским счетам

UPD:

1. ВТБ официально подтвердил возможность перевода по произвольным номерам, которые можно назвать Алисе голосом. В своем ответе ВТБ не опроверг ничего (#comment_326282857)

2. ВТБ уточнил (#comment_326409566), что команда от Алисы поступает сразу в приложение ВТБ онлайн: "Алиса только передаёт команду для ВТБ Онлайн, доступа к сведениям она не получает"

Я тот еще тролль. Но этот пост не для хайпа, тут совет как спасти деньги. Пожалуйста поднимите в этот раз!

Эту херню можно отключить. Зайдите в настройки безопасности в втб онлайн, далее в лимиты и найдите там новые лимиты по разрешениям для Алисы и обнулите их. Уверен, вы охереете от лимитов по умолчанию. Обнулить их надо даже если у вас нет Алисы - кто угодно может ввести ваш номер в яндексе и воспользоваться деньгами.

Эти лимиты в ВТБ онлайн и все что ниже нужно обнулить

Эти лимиты в ВТБ онлайн и все что ниже нужно обнулить

Так выглядят лимиты по умолчанию у одного из клиентов в приложении (<a href="https://pikabu.ru/story/ostorozhno_alise_ot_yandeksa_dali_dostup_k_bankovskim_schetam_11934534?cid=326154868" target="_blank" rel="noopener">#comment_326154868</a>)

Так выглядят лимиты по умолчанию у одного из клиентов в приложении (#comment_326154868)

Пока это херня вроде умеет работать только с ВТБ. Но уверен вскоре всякие Сберы и Т-Банки тоже подтянуться. Будьте внимательны. Постоянно проверяйте раздел с лимитами в банковских приложениях, когда появляются новые ненужные сразу выставляйте там нули (или рубль, привет говнобанком, где нельзя ввести нулевой лимит!)

Пруфы. На сайте Алисы от Яндекса https://dialogs.yandex.ru/store/skills/09e0eca4-testirovanie... На сайте самого банка ВТБ https://www.vtb.ru/personal/online-servisy/alisa/

Инструкция с сайта Алиса как работает

Инструкция с сайта Алиса как работает

Чтобы воспользоваться этой херней достаточно поговорить с Алисой. Не нужно даже со стороны банка ничего подключать, банк уже подключил все и выставил нехилые лимиты по разрешениям переводить Алисе деньги чужим людям.

Если у вас один и тот же номер привязан к яндексу и к банкам, уверен вас ждет полный пиздец вскоре. Любой кто сможет что-то сказать вашей Алисе получает доступ к вашим счетам.

UP: добавил скрин лимитов по умолчанию клиента банка из коммента #comment_326154868

UP: подсказывают, что технически это может быть реализовано через привязанную карту к яндексу (#comment_326215440). Мне такой сценарий кажется вполне логичным. Яндекс с привязанных карт за разные сервисы деньги тащит. Если это действительно так, то новость очень печальная и проблема касается всех банков. А втб наоборот молодец, раз позволяет такое зарезать лимитами. Реализовали только через жопу - нужно по умолчанию нулевые лимиты выставлять.

UP: в #comment_326218296 клиент пишет, что пробовал и требуется авторизация. Но пройти он ее не смог, предположительно из-за несовпадения телефонов. Возможно все таки требуется какая-то привязка втб к яндексу. Если мое предположение из предыдущего апдейта о привязке карты верное, то это полная жопа. Алиска технически может стягивать с любого банка. Скорее всего на время тестирования ограничились ВТБ.

Показать полностью 3
Отличная работа, все прочитано!