Тинькофф банк скомпрометировал выписки по счетам клиентов?

На днях клиенты Тинькофф банка обнаружили занимательный факт — выписки с информацией о движении денег по счетам клентов банк разместил на своем сайте по прямой ссылке. Это оплошность специалистов по информационной безопасности и нарушение банковской тайны или очередной PR-ход известного своими выходками Олега Тинькова?

b63a5fcb719045c3bb814ed17f116ea4.jpg
Ежемесячно каждому клиенту Тинькофф банка на электронную почту приходит выписка — это симпатичное письмо с приложенным к нему pdf-файлом с информацией о движении денег по счетам.

f2a9035fb09d42fb891e8b079021d706.png

Пример вложенной выписки:
5789040b93aa49298908855ccc2b7e3a.jpg

В конце июля верстка письма немного изменилась, теперь файл с выпиской банк решил не прикладывать к письму, а ограничиться лишь ссылкой.

3ff0ad324b894ebd901a81280045a33c.png

Все бы хорошо, но ссылка ведет прямо на сайт банка — https://www.tinkoff.ru на страницу по адресу:

www.tinkoff.ru/statement/? ticket=XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX

Некоторые моменты:

  • В ссылке не передается никаких параметров кроме 64-значного id тикета.
  • По ссылке можно зайти с любого ip адреса.
  • Для доступа к странице по ссылке не нужно авторизовываться в личном кабинете на сайте банка.

При загрузке волшебной страницы автоматический начинается скачивание выписки конкретного клиента.

ec7d11fb72454ae79169917108e79a4e.png

Сотрудники банка так прокомментировали ситуацию:
05f48a8d29304adcab4b7630f3111d01.png

UPD: Если заглянуть в код страницы с выпиской, то можно обнаружить встроенные виджеты:
— Twitter
— Facebook
— Youtube
— Google+
— Instagram

Если для получения выписки достаточно знать лишь адрес страницы, значит технический персонал данных сервисов уже имеет доступ к конфиденциальным данным клиентов банка.

UPD 2: проблема с robots.txt
Хабравчане в комментариях заметили, что ссылка в e-mail ведет на домен click.email.tinkoff.ru, где robots.txt пустой.
Сама выписка (pdf документ) скачивается с www.tinkoff.ru/api/v1/statement_file — который в robots.txt не закрыт.

Возникает вопрос:

Только зарегистрированные пользователи могут участвовать в опросе. Войдите, пожалуйста.

© Habrahabr.ru