02 Gdzie są środki
Nie u nas.
To najważniejszy punkt tej strony i najczęściej opacznie rozumiany w branży.
Wyodrębnienie
Salda klientów utrzymywane są na wydzielonych rachunkach zabezpieczających prowadzonych przez instytucję pieniądza elektronicznego, odrębnych od naszych środków własnych. Gdyby BuyVirtualCards jutro zakończył działalność, te środki nie weszłyby do naszego majątku: pozostałyby Twoje.
Nie przechowujemy Twoich kryptoaktywów
Doładowanie jest przeliczane przy wpływie. Nie istnieje portfel BuyVirtualCards, w którym spałyby bitcoiny klientów, więc nie ma skarbca do okradzenia. Najlepszym sposobem, by nie dać się okraść ze skarbu, jest go nie gromadzić.
Brak ekspozycji na rynek
Twoje saldo wyrażone jest w pieniądzu elektronicznym. Spadek bitcoina po doładowaniu go nie dotyka. Symetrycznie, wzrost nie przynosi Ci zysku: to nie jest produkt inwestycyjny i nie twierdzimy inaczej.
03 Twoje konto
Drugi składnik obowiązkowy
Aplikacja uwierzytelniająca (TOTP) albo fizyczny klucz bezpieczeństwa (WebAuthn). SMS nie jest oferowany jako jedyny składnik: przejęcia karty SIM są zbyt częste, by twierdzić inaczej.
Hasła haszowane scryptem
Parametry zgodne z zaleceniami OWASP, losowa sól dla każdego konta, porównanie w stałym czasie. Nie możemy odczytać Twojego hasła i nikt u nas nie może.
Podpisane sesje
Ciasteczko HttpOnly, SameSite=Lax, Secure na produkcji, podpisane HMAC-SHA256. Niedostępne dla JavaScriptu strony, więc poza zasięgiem wstrzyknięcia skryptu.
Alerty przy operacjach wrażliwych
Logowanie z nieznanego urządzenia, zmiana hasła, dodanie rachunku bankowego: każde zdarzenie wywołuje e-mail z linkiem do natychmiastowej blokady.
04 Dane karty
Nie przechowujemy Twojego numeru.
Pełny numer, data ważności i kod bezpieczeństwa są w posiadaniu instytucji wydającej, w jej środowisku z certyfikatem PCI-DSS. Gdy wyświetlasz je w panelu, są pobierane na bieżąco i renderowane w izolowanej ramce: nigdy nie przechodzą przez nasze serwery aplikacyjne i nigdy nie trafiają do naszych logów.
Co przechowujemy: cztery ostatnie cyfry, sieć, datę ważności i status karty. Dość, by pokazać ją na liście, za mało, by nią zapłacić.
Co widzi każdy uczestnik
- BuyVirtualCards
- Saldo, historia operacji, cztery ostatnie cyfry każdej karty.
- Instytucja wydająca
- Pełne dane karty, w środowisku PCI-DSS. To jej fach i jej odpowiedzialność regulacyjna.
- Operator płatności
- Kwota faktury i adres wpłaty. Żadnych danych karty, żadnego dostępu do Twojego salda.
- Sprzedawca
- To, co każda karta przekazuje przy płatności. Przy karcie jednorazowej — numer, który nigdy nie zadziała drugi raz.
05 Zgłoś podatność
Odpowiedzialne ujawnianie
Jeśli znajdziesz podatność, napisz na [email protected]. Potwierdzamy odbiór w 48 godzin i informujemy badacza aż do naprawy. Nie ścigamy tych, którzy respektują zasady obok. Prosimy o 90 dni przed publikacją.
Zasady
- Testuj wyłącznie na własnych kontach
- Żadnych ataków odmowy usługi
- Żadnego dostępu do cudzych danych ani ich wyprowadzania
- Żadnej socjotechniki wobec naszych zespołów lub klientów
- Przerwij, gdy tylko podatność zostanie potwierdzona, i zgłoś ją
06 Nie ufaj — także nam
Jak rozpoznać oszustwo.
Branża „krypto na kartę” przyciąga wielu oszustów. Oto sygnały, po których należy uciekać — zastosuj je również wobec nas.
Nikt nie może wydać karty w imieniu banku, dla którego nie jest pełnomocnikiem. Witryna proponująca „wygenerowanie” na żądanie karty Revolut, BNP Paribas czy Bank of America kłamie na temat tego, co sprzedaje. Zapłacisz w krypto, bez możliwości reklamacji, i nie dostaniesz nic użytecznego.
Poważna usługa płatnicza wskazuje instytucję wydającą jej karty i publikuje numer zezwolenia. Jeśli tej informacji nie sposób znaleźć, to znaczy, że nie stoi za nią żadna instytucja.
Liczniki klientów rosnące same z siebie, pochlebne opinie wystawione wszystkie w tym samym tygodniu, logotypy prasy bez odpowiadających im artykułów, „od 2018” na domenie zarejestrowanej trzy miesiące temu. Takie sygnały robi się w godzinę i służą wyłącznie pożyczeniu zaufania, na które nikt nie zapracował. Sprawdź wiek domeny przez whois.
Nigdy nie odezwiemy się pierwsi na Telegramie, WhatsAppie ani Discordzie i nigdy nie poprosimy o hasło, kod jednorazowy ani wpłatę w celu „odblokowania” konta. Każde takie żądanie to próba oszustwa, bez względu na nazwę nadawcy.