СДЕЛКИ ПОД УГРОЗОЙНикогда такого не было, и вот опять. На платформы Отбасы банка по использованию пенсионных накоплений
enpf-otbasy.kz обнаружено две уязвимости, одна из них критическая.
— На платформе можно зайти и подписывать электронные документы только если используются ключи ЭЦП, хранящиеся в виде обычных файлов на компьютере. Защищённые носители ключей ЭЦП не поддерживаются, —
пишет Президент казахстанской ассоциации автоматизации и робототехники
Владимир Туреханов. — Это наименее защищенный способ хранения ключей.
Это плохо, но это не критическая уязвимость.
— В процессе подписания заявления о присоединении пользователь видит на странице информационной системы один документ, а подписывает, по факту, совсем другой, который никогда не видел, — пишет
Владимир. —
Подписывается вовсе не само заявление о присоединении, а XML-файл, сгенерированный на стороне интернет-ресурса. Таким образом, пользователь подписывает не заявление о присоединении, а непонятный файл, который в глаза не видел и, скорее всего, никогда не увидит.
По закону так делать нельзя. Получается, что Отбасы банк оказывает услуги таким пользователям не имея на то законных оснований, поскольку, согласно Закону Республики Казахстан «Об электронном документе и электронной цифровой подписи»,
факта подписания заявления о присоединении не было. — Как происходит подписание других документов Платформы по использованию пенсионных накоплений, мы не проверяли. Но если и с ними та же самая ситуация, то, вполне вероятно, что все казахстанцы, воспользовавшиеся единовременными пенсионными выплатами через Отбасы банк,
сделали это незаконно, — резюмирует эксперт.
Получается, что
все подобные сделки могут быть оспорены.Сказать, что
@FINANCEkaz в шоке — ничего не сказать. Напомним, что за время действия пенсионной реформы Отбасы банк мог получить
процентную прибыль в размере более 2 млрд тенге. Неужели на такие деньги нельзя разработать действительно защищенную платформу без костылей?