Orientacyjnie BTC/USD 67 420,00 +0,00% ETH/USD 3184,50 +0,00% USDT/USD 1,0002 +0,00% USDC/USD 0,9999 +0,00% EUR/USD 1,0842 +0,00% LTC/USD 84,60 +0,00% TRX/USD 0,1274 +0,00% Wydawanie kart działa Minimalne doładowanie 50 USD

01 Bezpieczeństwo

Usługa finansowa powinna być nudna.

Żadnych innowacji tam, gdzie nie mają czego szukać. Środki są wyodrębnione, przeliczenie jest natychmiastowe, a sekrety nie wędrują przez miejsca, w których nie mają czego szukać.

02 Gdzie są środki

Nie u nas.

To najważniejszy punkt tej strony i najczęściej opacznie rozumiany w branży.

Wyodrębnienie

Salda klientów utrzymywane są na wydzielonych rachunkach zabezpieczających prowadzonych przez instytucję pieniądza elektronicznego, odrębnych od naszych środków własnych. Gdyby BuyVirtualCards jutro zakończył działalność, te środki nie weszłyby do naszego majątku: pozostałyby Twoje.

Nie przechowujemy Twoich kryptoaktywów

Doładowanie jest przeliczane przy wpływie. Nie istnieje portfel BuyVirtualCards, w którym spałyby bitcoiny klientów, więc nie ma skarbca do okradzenia. Najlepszym sposobem, by nie dać się okraść ze skarbu, jest go nie gromadzić.

Brak ekspozycji na rynek

Twoje saldo wyrażone jest w pieniądzu elektronicznym. Spadek bitcoina po doładowaniu go nie dotyka. Symetrycznie, wzrost nie przynosi Ci zysku: to nie jest produkt inwestycyjny i nie twierdzimy inaczej.

Czego wyodrębnienie nie obejmuje. Pieniądz elektroniczny nie jest depozytem bankowym i nie jest objęty systemem gwarantowania depozytów. Wyodrębnienie chroni Twoje środki przed naszymi wierzycielami; nie ubezpiecza ich przed upadłością samej instytucji wydającej. Dotyczy to wszystkich uczestników tego rynku, także tych, którzy nigdzie tego nie piszą.

03 Twoje konto

01

Drugi składnik obowiązkowy

Aplikacja uwierzytelniająca (TOTP) albo fizyczny klucz bezpieczeństwa (WebAuthn). SMS nie jest oferowany jako jedyny składnik: przejęcia karty SIM są zbyt częste, by twierdzić inaczej.

02

Hasła haszowane scryptem

Parametry zgodne z zaleceniami OWASP, losowa sól dla każdego konta, porównanie w stałym czasie. Nie możemy odczytać Twojego hasła i nikt u nas nie może.

03

Podpisane sesje

Ciasteczko HttpOnly, SameSite=Lax, Secure na produkcji, podpisane HMAC-SHA256. Niedostępne dla JavaScriptu strony, więc poza zasięgiem wstrzyknięcia skryptu.

04

Alerty przy operacjach wrażliwych

Logowanie z nieznanego urządzenia, zmiana hasła, dodanie rachunku bankowego: każde zdarzenie wywołuje e-mail z linkiem do natychmiastowej blokady.

04 Dane karty

Nie przechowujemy Twojego numeru.

Pełny numer, data ważności i kod bezpieczeństwa są w posiadaniu instytucji wydającej, w jej środowisku z certyfikatem PCI-DSS. Gdy wyświetlasz je w panelu, są pobierane na bieżąco i renderowane w izolowanej ramce: nigdy nie przechodzą przez nasze serwery aplikacyjne i nigdy nie trafiają do naszych logów.

Co przechowujemy: cztery ostatnie cyfry, sieć, datę ważności i status karty. Dość, by pokazać ją na liście, za mało, by nią zapłacić.

Co widzi każdy uczestnik

BuyVirtualCards
Saldo, historia operacji, cztery ostatnie cyfry każdej karty.
Instytucja wydająca
Pełne dane karty, w środowisku PCI-DSS. To jej fach i jej odpowiedzialność regulacyjna.
Operator płatności
Kwota faktury i adres wpłaty. Żadnych danych karty, żadnego dostępu do Twojego salda.
Sprzedawca
To, co każda karta przekazuje przy płatności. Przy karcie jednorazowej — numer, który nigdy nie zadziała drugi raz.

05 Zgłoś podatność

Odpowiedzialne ujawnianie

Jeśli znajdziesz podatność, napisz na [email protected]. Potwierdzamy odbiór w 48 godzin i informujemy badacza aż do naprawy. Nie ścigamy tych, którzy respektują zasady obok. Prosimy o 90 dni przed publikacją.

Zasady

  • Testuj wyłącznie na własnych kontach
  • Żadnych ataków odmowy usługi
  • Żadnego dostępu do cudzych danych ani ich wyprowadzania
  • Żadnej socjotechniki wobec naszych zespołów lub klientów
  • Przerwij, gdy tylko podatność zostanie potwierdzona, i zgłoś ją

06 Nie ufaj — także nam

Jak rozpoznać oszustwo.

Branża „krypto na kartę” przyciąga wielu oszustów. Oto sygnały, po których należy uciekać — zastosuj je również wobec nas.

Nikt nie może wydać karty w imieniu banku, dla którego nie jest pełnomocnikiem. Witryna proponująca „wygenerowanie” na żądanie karty Revolut, BNP Paribas czy Bank of America kłamie na temat tego, co sprzedaje. Zapłacisz w krypto, bez możliwości reklamacji, i nie dostaniesz nic użytecznego.

Poważna usługa płatnicza wskazuje instytucję wydającą jej karty i publikuje numer zezwolenia. Jeśli tej informacji nie sposób znaleźć, to znaczy, że nie stoi za nią żadna instytucja.

Liczniki klientów rosnące same z siebie, pochlebne opinie wystawione wszystkie w tym samym tygodniu, logotypy prasy bez odpowiadających im artykułów, „od 2018” na domenie zarejestrowanej trzy miesiące temu. Takie sygnały robi się w godzinę i służą wyłącznie pożyczeniu zaufania, na które nikt nie zapracował. Sprawdź wiek domeny przez whois.

Nigdy nie odezwiemy się pierwsi na Telegramie, WhatsAppie ani Discordzie i nigdy nie poprosimy o hasło, kod jednorazowy ani wpłatę w celu „odblokowania” konta. Każde takie żądanie to próba oszustwa, bez względu na nazwę nadawcy.

Przeczytaj poradnik : Rozpoznać fałszywy sklep →