Detin un card Visa Electron emis de Millennium Bank. Cardul este inrolat in sistemul 3D Secure, despre care se spune pe siteul bancii ca reprezinta standardul cel mai inalt de securitate. Ei bine, nu e chiar asa… Cand efectuez plati cu cardul online la comercianti sau la furnizorii de utilitati imi cere (dupa inserarea datelor de identificare ale cardului) parola pe care o am definita. Pana aici nimic in neregula. In situatia in care am uitat parola definita mi se ofera posibilitatea de a accesa o intrebare secreta, care sa imi aminteasca parola. Ei bine aici e problema. Dupa ce apare intrebarea si doresc sa revin la meniul anterior, pentru a introduce parola pe care se presupune ca mi-am amintit-o in baza intrebarii, imi apare mesajul unei „sesiuni expirate”, iar dupa ce apas butonul „revenire” plata se efectueaza automat, ca si cum as fi introdus parola manual.E inadmisibila atat lipsa de securitate a platilor online, atat de laudate de Visa, cat si imposibilitatea contactarii Visa Romania, pe siteul acestora neexistand niciun nr. de contact. Am luat legatura si cu banca emitenta, dar problema tot nu s-a rezolvat.Practic, orice persoana ar avea in mana cardul meu (sau ar avea inspiratia de a-l fotografia), ar putea face plati la discretie in limita fondurilor disponibile.Halal securitate. Incercati si voi cu un card Visa Electron, sunt curios care va fi rezultatul. Eu tocmai am efectuat o noua plata a facturii de telefonie mobile pe siteul Orange. Poate banca voastra va ofera garantii sporite.
Raspuns
Millennium Bank si Romcard analizeaza sesizarea
Am cerut Millennium Bank informatii despre acest caz, si iata raspunsul bancii:
„Am preluat sesizarea dumneavoastra si investigam cazul impreuna cu Romcard, partenerul nostru care asigura serviciile de prelucrare a tranzactiilor cu carduri. Va vom contacta direct pentru a va oferi un raspuns detaliat imediat ce avem toate informatiile.
Va asiguram din nou ca tranzactiile cu cardurile inrolate in sistemul 3D Secure reprezinta cea mai sigura modalitate de plata cu cardul disponibila in acest moment in lume, asa ca va recomandam sa le folositi in continuare cu incredere.”
Tinem legatura cu banca pentru a vedea cum se rezolva cazul si vom contacta si Romcard pentru explicatii in acest caz.
Reveniti va rog daca doriti informatii suplimentare sau aveti alte probleme.
Iata si raspunsul primit de la ROMCARD la aceasta problema:
„3DSecure/SecureCode este un protocol de comunicatie creat si impus de catre Organizatiile Internationale Visa si MasterCard. El nu este o metoda de autentificare ci doar creaza mediul necesar care permite autentificarea celor 3 participanti la o tranzactie e-commerce (de aici numele de 3DSecure): banca emitenta (banca emitenta a cardului), banca acceptatoare (banca care deserveste comerciantul), procesatorul de plati (romcard).
Autentificarea acestor 3 participanti are loc prin intermediul unei arhitecturi PKI, astfel incat sa se respecte atat principiul non repudierii cat si integritatea datelor transmise. Totodata, se sporeste siguranta tranzactiilor online prin faptul ca detinatorul de card este autentificat in momentul platii, prin parola secreta definita in momentul activarii (utilizand ADS).
Acest model nu este unul nou ci este identic cu cel folosit la POS-ul fizic, unde clientul trebuie sa introduca PIN-ul. Pe langa faptul ca cei 3 participanti folosesc un sistem criptat de comunicatii acestia sunt si „PCI DSS compliant” (au fost verificati de catre QSA autorizati) si deci respecta cerintele de securitate impuse de standardul PCI DSS.
In aceste conditii acestia pot procesa datele detinatorului de card si raspund in cazul unor incidente. PCI DSS este cel mai important standard actual in securizarea tranzactiilor cu carduri, si nici un participant care doar transmite datele cardului nu poate functiona fara sa respecte acest standard. Mai multe infomatii despre PCI DSS puteti afla la adresa www.pcisecuritystandards.org.
Faptul ca tranzactia s-a realizat in afara sistemului 3D Secure are ca urmarea incadrarea acesteia intr-ul alt palier de securitate care permite detinatorului de card sa nu o recunoasca si sa poata beneficia de mijlocele necesare recuperarii sumei in cauza. In cazul tranzactiilor autentificare cu parola acest lucru nu este posibil.
Daca se doresc numai tranzactii autentificate trebuie sa se ceara in mod expres aceasta bancii emitente. In acest caz nu se mai pot face plati pe site-uri non 3D Secure. Cererea parolei 3d secure este la alegerea comerciantului sau a procesatorului acestuia si in ultimul rand banca emitenta a cardului care accepta tranzactii de tip non 3d secure.
Sunt site-uri 3DSecure care sunt setate sa accepte si tranzactii nesecurizate, dar aceste site-uri au acordul bancii cu care au contract pentru a efectua astfel de tranzactii. In cazul in care parola este gresita, daca comerciantul accepta si tranzactii non 3DSecure, automat tranzactia se va efectua fara parola. Deci nu este vorba de brese de securitate sau bug-uri.”
Romcard a rezolvat problema
Reactia clientului la raspunsul Romcard: „Va multumesc pentru efortul depus. Chiar daca nu o recunosc pe fata, cei de la Romcard au rezolvat problema. Astazi am achitat factura Vodafone doar dupa ce am introdus parola definita de mine la momentul inrolarii in 3DSecure.
Desi initial am incercat artificiul cu accesarea intrebarii secrete, nu am reusi sa efectuez plata. Dupa aparitia intrebarii pe ecran (pentru a-mi reaminti parola) am fostredirectionat la campurile care trebuiau completate cu toate datele cardului, luand-o practic de la capat, ceea ce este foarte bine.
Mii de multumiri inca o data. Datorita voua, ma simt mai in siguranta la efectuarea platilor in-line.”


