02 Де перебувають кошти
Не в нас.
Це найважливіший пункт цієї сторінки й найбільш хибно зрозумілий у галузі.
Відокремлення
Баланси клієнтів зберігаються на окремих захисних рахунках установи електронних грошей — емітента, відділених від наших власних коштів. Якби BuyVirtualCards завтра припинив діяльність, ці кошти не увійшли б до наших активів: вони залишилися б вашими.
Ми не зберігаємо ваші криптоактиви
Поповнення конвертується під час надходження. Немає гаманця BuyVirtualCards, де лежали б біткоїни клієнтів, а отже, немає й скупчення коштів, яке можна вкрасти. Найкращий спосіб не втратити скарб — не збирати його.
Немає ринкового ризику
Ваш баланс виражено в електронних грошах. Падіння біткоїна після поповнення його не зачіпає. Симетрично: зростання вам нічого не дає — це не інвестиційний продукт, і ми не стверджуємо протилежного.
03 Ваш рахунок
Другий фактор обов'язковий
Застосунок-автентифікатор (TOTP) або фізичний ключ безпеки (WebAuthn). SMS не пропонується як єдиний фактор: перехоплення SIM-картки надто поширене, щоб стверджувати протилежне.
Паролі хешуються scrypt
Параметри за рекомендаціями OWASP, випадкова сіль для кожного рахунку, порівняння за сталий час. Ми не можемо прочитати ваш пароль, і ніхто тут не може.
Підписані сесії
Cookie HttpOnly, SameSite=Lax, Secure у продакшені, підписаний HMAC-SHA256. Недоступний JavaScript сторінки, а отже, поза досяжністю впровадження скрипта.
Сповіщення про важливі дії
Вхід із незнайомого пристрою, зміна пароля, додавання банківського рахунку: кожна подія викликає лист із посиланням на негайне блокування.
04 Дані картки
Ми не зберігаємо ваш номер.
Повний номер, строк дії та код безпеки перебувають в установі-емітенті, у її сертифікованому за PCI-DSS середовищі. Коли ви показуєте їх у кабінеті, вони запитуються на льоту й виводяться в ізольованому фреймі: вони ніколи не проходять через наші прикладні сервери й ніколи не потрапляють до наших журналів.
Що ми зберігаємо: останні чотири цифри, мережу, строк дії та стан картки. Досить, щоб показати її у списку, недосить, щоб нею заплатити.
Що бачить кожна сторона
- BuyVirtualCards
- Баланс, журнал операцій, чотири останні цифри кожної картки.
- Установа-емітент
- Повні дані картки, у середовищі PCI-DSS. Це її ремесло і її регуляторна відповідальність.
- Платіжний провайдер
- Сума рахунку та адреса зарахування. Жодних даних картки, жодного доступу до вашого балансу.
- Продавець
- Те, що будь-яка картка передає йому під час оплати. На одноразовій картці — номер, який ніколи не спрацює вдруге.
05 Повідомити про вразливість
Відповідальне розкриття
Якщо ви знайшли вразливість, напишіть на [email protected]. Ми підтверджуємо отримання протягом 48 годин і тримаємо дослідника в курсі до виправлення. Ми не переслідуємо тих, хто дотримується рамок поруч. Просимо дати нам 90 днів до публікації.
Рамки
- Тестуйте лише на власних рахунках
- Жодних атак на відмову в обслуговуванні
- Жодного доступу до чужих даних і їх вивантаження
- Жодної соціальної інженерії проти наших команд або клієнтів
- Зупиніться, щойно вразливість підтверджено, і повідомте про неї
06 Не довіряйте, зокрема й нам
Як розпізнати шахрайство.
Сфера «крипто в картку» приваблює безліч шахраїв. Ось ознаки, за яких треба йти геть, — застосуйте їх і до нас.
Ніхто не може випустити картку від імені банку, представником якого він не є. Сайт, що пропонує «згенерувати» на запит картку Revolut, BNP Paribas чи Bank of America, бреше про те, що продає. Ви заплатите криптовалютою, без можливості захисту, і не отримаєте нічого придатного.
Серйозний платіжний сервіс називає установу, що випускає його картки, і публікує номер ліцензії. Якщо цих відомостей не знайти — значить, за ним немає жодної установи.
Лічильники клієнтів, що зростають самі по собі, хвалебні відгуки, опубліковані всі одного тижня, логотипи преси без відповідних статей, «з 2018 року» на домені, зареєстрованому три місяці тому. Такі ознаки виготовляються за годину й слугують лише тому, щоб позичити довіру, яку не заслужили. Перевірте вік домену через whois.
Ми ніколи не напишемо вам першими в Telegram, WhatsApp чи Discord і ніколи не попросимо ваш пароль, одноразовий код або платіж для «розблокування» рахунку. Будь-яке таке прохання — спроба шахрайства, хай яким іменем підписався відправник.