Опубликовать инициативу
Всего
инициатив:

Инициатива №
77Ф147514
Уровень инициативы:
Федеральный

Исключить ситуацию, когда мошенникам достаточно одного кода из СМС для доступа к интернет-банкам и Госуслугам

Сегодня в России человек может потерять доступ к своим деньгам и аккаунту на Госуслугах, назвав мошенникам всего один код из СМС.
Это происходит из-за того, что система восстановления доступа устроена небезопасно.
Формально используется двухфакторная аутентификация (пароль + СМС-код), но на практике она легко обходится:
мошенники инициируют восстановление доступа;
жертве приходит СМС-код;
человек сообщает этот код и этого оказывается достаточно для входа в аккаунт.
Дополнительно могут использоваться такие данные, как номер карты, счёта, СНИЛС или паспорт. Но эти данные не являются секретными и часто уже известны мошенникам.
В результате:
двухфакторная защита фактически превращается в однофакторную;
один случайный разговор или ошибка человека приводит к полной потере контроля над аккаунтом;
ответственность перекладывается на пользователя, хотя уязвимость заложена в самой системе.
Такая ситуация недопустима для банков и государственных сервисов.

Практический результат

Снижение числа случаев мошенничества, связанных с несанкционированным доступом к аккаунтам.
Даже в случае, если пользователь сообщил злоумышленникам код из СМС, это не приведёт к компрометации аккаунта, поскольку для доступа будет требоваться дополнительный независимый фактор аутентификации.

Решение

Необходимо на законодательном уровне закрыть эту уязвимость:
Запретить вход и восстановление доступа только по СМС-коду и известным персональным данным.
Обязать использовать настоящую двухфакторную аутентификацию, где требуется минимум два независимых фактора.
Исключить сценарии, при которых один СМС-код даёт полный доступ к аккаунту.
Для восстановления доступа предусмотреть безопасные способы подтверждения личности (через доверенные устройства, приложения, либо личное обращение в банк или МФЦ).
Установить единые обязательные требования к безопасности со стороны регулятора (ЦБ РФ).
Для голосования вы должны быть .

Внимание! Отозвать голос можно только один раз в течение 2 часов с момента голосования

Для рассмотрения решения на федеральном уровне осталось 99 978 голосов

22

Против решения: 0 голосов

К началу списка инициатив