Роман Черных написал, как усложнить использование вашего продукта мошенниками. И почему важно об этом подумать при проектировании.
— Не спрашивайте лишнего. Чем меньше храните пользовательских данных, тем меньше могут узнать и использовать мошенники;
— С фишингом помогает бороться персонализация (на фишинговом сайте сложнее показать пользователю его имя и аватар) и поведение динамических элементов (это поведение и анимацию сложнее воспроизвести);
— Предупреждайте о мошеннических сценариях: «Мошенники часто звонят и просят перевести деньги. Никогда не переводите по требованию из звонка»;
— Добавьте подтверждение для чувствительных действий (перевод денег, смена пароля, удаление профиля) через биометрию или аппаратный ключ, не через смс — мошенники могут перевыпустить симкарту;
— Для крупных операций можно добавить «период охлаждения» с дополнительным подтверждением через некоторое время;
— Добавьте мониторинг аномалий. Профиль начал массово отправлять ссылки — блокируйте его, подключайте человека для проверки. Пользователь указал нового получателя — предупредите;
— Не прячьте важную информацию за мелким шрифтом;
— Дайте возможность заморозить профиль (пользователям или представителям сервиса);
— Проработайте процедуру на случай взлома профиля пользователя, включающую замородку профиля и сохранение следов преступления;
— Тестируйте. Попросите специалистов по безопасности найти способ обмануть пользователей через ваш интерфейс: заставить перейти по вредоносной ссылке, подменить форму оплаты или сообщение от имени системы;
— KPI: количество жалоб на мошенничество, время реакции на жалобы, процент пользователей, прошедших обучение безопасности, уровень доверия в опросах.
#security
Post #1741
3.47K