0 Пользователей и 1 Гость просматривают эту тему.
  • 51 Ответов
  • 2382 Просмотров
*

tima

  • Захожу иногда
  • 71
  • 3 / 0
Re: кто то меня кинул с помощью ЯД
« Ответ #30 : 04.11.2017, 00:27:39 »
nevigen Удалите мои претензии к Яндексу если считаете нужным, но тему пожалуйста оставьте, она имеет самое непосредственное отношение к ЖШ. Такое может произойти с любым у кого магазин на ЖШ и установлен модуль ЯД, все модули ЯД от любого разраба никак не защищены от злоумышленников. Может быть кто-то прочитает тему, его осенит и он даст какой-то дельный совет в плане безопасности.

А ТС-у совершенно бестолку куда-то обращаться. Ни Яндекс, ни полиция ему не помогут, ему вообще никто не поможет. Ну допустим Яндекс выдаст владельца кошелька полиции, и что? Он скажет, да, мне пришли какие-то деньги 6800 руб, я не знаю от кого и почему. И такой его ответ не дает никакого основания для изъятия у него этих денег. Он же их не украл, правильно? Мало ли кто ему их подарил. Ему пришли какие-то деньги, он их потратил, и все, какие к нему вопросы?
Логов с сервера нет. А даже если бы и были, это все равно ничего не доказывает кто конкретно это сделал. Чел зашел через впн, поменял реквизиты... да заход был под его аккаунтом, но это же не значит что заходил именно он. Он скажет, может сам ТС и зашел под моим аккаунтом чтобы меня потом обвинить. И все, ничего не докажешь. И такое может произойти с любым из нас! Неужели вы этого не догоняете? К любому из нас вот так могут зайти под супер админом, увести деньги за заказ, и вы ничего не сможете сделать!
*

nevigen

  • Moderator
  • 10436
  • 863 / 25
  • http://n*****n.com
Re: кто то меня кинул с помощью ЯД
« Ответ #31 : 04.11.2017, 00:57:26 »
ок.
ну подождем. тема пока повисит.
реально интересно узнать "героя"....
Профессиональные / Бесплатные решения для JoomShopping
Не лечи бесплатно, ибо тот, кто лечится бесплатно, рано или поздно перестает ценить свое здоровье,
а тот, кто лечит бесплатно, рано или поздно перестает ценить результаты своего труда/ (с) Гиппократ?
Не ищите ответов, ищите решение !
*

ProtectYourSite

  • Живу я здесь
  • 2356
  • 135 / 4
  • Безопасность вебсайтов
Re: кто то меня кинул с помощью ЯД
« Ответ #32 : 04.11.2017, 05:26:56 »
А логи фтп у хостера есть?  И вообще давали какие доступы, кроме админки?
*

rkron

  • Захожу иногда
  • 316
  • 7 / 0
Re: кто то меня кинул с помощью ЯД
« Ответ #33 : 04.11.2017, 06:09:55 »
dmitry_stas Подождите.. я торможу что ли?) Там для подтверждения права на домен надо закинуть файл на сервер... из админки джумла разве можно файл закинуть? При условии что в файле configuration.php у меня пусто ftp значения.

Похоже до меня дошло... даже если в джумла так нельзя, то в админках других CMS наверняка можно. Короче это не выход да?

Ну так и что тогда делать? Как не допустить такого у себя? Как себя обезопасить? У кого какие мнения на этот счет? Это ведь актуальная уязвимость, хорошо что ТС ее озвучил. Я например даже не подозревал что так могут сделать, хотя уязвимость вот она, прям на поверхности лежит, как говорится только слепой не увидит))
Из админки можно. Если поставить некоторые расширения, получаете доступ к файлам. Это первый вариант. Второй: прописываете непосредственно в шаблоне подтверждение.
*

Missile

  • Завсегдатай
  • 1098
  • 90 / 1
Re: кто то меня кинул с помощью ЯД
« Ответ #34 : 04.11.2017, 06:40:59 »
Ну допустим Яндекс выдаст владельца кошелька полиции, и что? Он скажет, да, мне пришли какие-то деньги 6800 руб, я не знаю от кого и почему. И такой его ответ не дает никакого основания для изъятия у него этих денег. Он же их не украл, правильно? Мало ли кто ему их подарил. Ему пришли какие-то деньги, он их потратил, и все, какие к нему вопросы?
Неосновательное обогащение, ст. 1102 ГК РФ. Обязан всё вернуть.
*

nevigen

  • Moderator
  • 10436
  • 863 / 25
  • http://n*****n.com
Re: кто то меня кинул с помощью ЯД
« Ответ #35 : 04.11.2017, 10:05:42 »
....
Неужели вы этого не догоняете? К любому из нас вот так могут зайти под супер админом, увести деньги за заказ, и вы ничего не сможете сделать!

1. не клюбому. а только к тем кто дал его (доступ)! вы сами дали супера, хотя уровни прав есть ооочень разные в жумле.
2. даже без захода могут "увести"
3. делать надо до того, а не после. этим как вы знаете отличается умный от мудрого.
4. если кошелек идентифицирован шансы есть. потому что средства обычно зачисляются за что-то.... и от кого-то. любая транзацкия имеет отпраивтеля и он может уточнить за что и когда и кому отправлял. а вот куда попали и на каком основании уже вторая часть дела (если еще есть назначение и/или коментарий к платежу вообще чудесно, например "оплата заказа №4443 на сайте тыужепапа.орг")

тема висит.
обсуждение юридических аспектов, требований к сервисам приема оплат на данном форуме, не считаю целесообразным.
если есть юридические предпосылки (не предположения) тогда если есть возможность вам помогут/подскажут где и как можно получить информацию для ее предсотавления в органы. если ее возможно получить.

если удостоверитесь в том кто изменил кошелек получателя, можно тут сообщить его ник или мейл или ЯДкошелек... чтобы и другие знали что связыватся с ним "дороговато"...

П.С. надеемся вы изменили данные доступа уже все ? админку, фтп и т.д.
Профессиональные / Бесплатные решения для JoomShopping
Не лечи бесплатно, ибо тот, кто лечится бесплатно, рано или поздно перестает ценить свое здоровье,
а тот, кто лечит бесплатно, рано или поздно перестает ценить результаты своего труда/ (с) Гиппократ?
Не ищите ответов, ищите решение !
*

draff

  • Гуру
  • 5803
  • 434 / 7
  • ищу работу
Re: кто то меня кинул с помощью ЯД
« Ответ #36 : 04.11.2017, 10:24:37 »
Можно ли в Я.кассе к одному домену привязать несколько аккаунтов?
*

nevigen

  • Moderator
  • 10436
  • 863 / 25
  • http://n*****n.com
Re: кто то меня кинул с помощью ЯД
« Ответ #37 : 04.11.2017, 10:27:51 »
Можно ли в Я.кассе к одному домену привязать несколько аккаунтов?
пипец ! есть ли жизнь на марсе ? ведь ЖШ родом оттуда ?!
харош флудить.
Профессиональные / Бесплатные решения для JoomShopping
Не лечи бесплатно, ибо тот, кто лечится бесплатно, рано или поздно перестает ценить свое здоровье,
а тот, кто лечит бесплатно, рано или поздно перестает ценить результаты своего труда/ (с) Гиппократ?
Не ищите ответов, ищите решение !
*

draff

  • Гуру
  • 5803
  • 434 / 7
  • ищу работу
Re: кто то меня кинул с помощью ЯД
« Ответ #38 : 04.11.2017, 10:35:39 »
Удалите тогда пост. Вы же держите тему в ЖШ. Хотя нет проблем с работой модуля и ЖШ.
Изменили идентификатор ИМ в Я.касса в модуле- вопрос к админу сайта.
Я.касса пропустила привязку одного ИМ к двум аккаунтам Я.кассы- это вопрос к Я .касса.
« Последнее редактирование: 04.11.2017, 11:07:43 от draff »
*

nevigen

  • Moderator
  • 10436
  • 863 / 25
  • http://n*****n.com
Re: кто то меня кинул с помощью ЯД
« Ответ #39 : 04.11.2017, 11:18:55 »
речь скорее не о Я.Кассе, а о ЯД.
якассу тут бы сразу было понятно там только юрики и подключение иное.
Профессиональные / Бесплатные решения для JoomShopping
Не лечи бесплатно, ибо тот, кто лечится бесплатно, рано или поздно перестает ценить свое здоровье,
а тот, кто лечит бесплатно, рано или поздно перестает ценить результаты своего труда/ (с) Гиппократ?
Не ищите ответов, ищите решение !
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
Re: кто то меня кинул с помощью ЯД
« Ответ #40 : 04.11.2017, 11:33:11 »
Я.касса пропустила привязку одного ИМ к двум аккаунтам Я.кассы- это вопрос к Я .касса.
дубль 2 :) еще раз: нет возможности в яндексе (как и в любом другом платежном сервисе) сделать привязку интернет-магазина к аккаунту. вернее, возможность есть. толку от нее нет.
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
*

SeBun

  • BanMaster
  • 4018
  • 259 / 5
  • @SeBun48
Re: кто то меня кинул с помощью ЯД
« Ответ #41 : 04.11.2017, 12:52:17 »
вернее, возможность есть. толку от нее нет.
Я не разбирался в вопросе, но правильно ли я понимаю, что если я получаю доступ (правомерный или не очень) к сайту с установленным магазином (неважно каким), одновременно регистрирую аккаунт в Яндексе, то могу подтвердить права владения этим магазином, просто разместив файл или метатег на подконтрольном сайте, и Яндекс не учтет, что права уже были ранее подтверждены на другом аккаунте? Если так, то тогда достаточно поменять реквизиты в настройках платежного модуля, и оплата за товар пойдет на другой кошелек. Так?
Оказываю услуги по Joomla | Миграция/Обновление | Сопровождение | IT-аутсорсинг | Недорогие домены и хостинг
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
Re: кто то меня кинул с помощью ЯД
« Ответ #42 : 04.11.2017, 13:19:52 »
почти :) у яндекса (как и у всех остальных платежных сервисов) вообще нет такого механизма привязки магазина к аккаунту. аккаунта к магазину - есть. а наоборот - нет. ибо это нереализуемо.
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
*

ProtectYourSite

  • Живу я здесь
  • 2356
  • 135 / 4
  • Безопасность вебсайтов
Re: кто то меня кинул с помощью ЯД
« Ответ #43 : 04.11.2017, 13:34:20 »
Я не разбирался в вопросе, но правильно ли я понимаю, что если я получаю доступ (правомерный или не очень) к сайту с установленным магазином (неважно каким), одновременно регистрирую аккаунт в Яндексе, то могу подтвердить права владения этим магазином, просто разместив файл или метатег на подконтрольном сайте, и Яндекс не учтет, что права уже были ранее подтверждены на другом аккаунте? Если так, то тогда достаточно поменять реквизиты в настройках платежного модуля, и оплата за товар пойдет на другой кошелек. Так?
Тут просто столько напутали и намешали в кучу и думают, что если в вебмастере подтверждаешь метатегом, то так будет или должно быть с яндекс-деньгами.
*

rkron

  • Захожу иногда
  • 316
  • 7 / 0
Re: кто то меня кинул с помощью ЯД
« Ответ #44 : 04.11.2017, 13:39:11 »
почти :) у яндекса (как и у всех остальных платежных сервисов) вообще нет такого механизма привязки магазина к аккаунту. аккаунта к магазину - есть. а наоборот - нет. ибо это нереализуемо.
Все очень просто: ни одна платежная система (не считая платежных карт) не несет ответственности за хищение паролей, подмену и т.п. В картах немного по другому. Платежи тормозятся как раз для таких случаев. Привязка идет к юр лицу. Шифрование ключами. (но ключи тоже можно спереть)
Топик плавно переходит в обсуждение платежных систем.
*

rkron

  • Захожу иногда
  • 316
  • 7 / 0
Re: кто то меня кинул с помощью ЯД
« Ответ #45 : 04.11.2017, 13:45:18 »
Тут просто столько напутали и намешали в кучу и думают, что если в вебмастере подтверждаешь метатегом, то так будет или должно быть с яндекс-деньгами.

В Яндексе как и в других системах есть подтверждение, но не мета тегом. Посылается запрос с магазина на платежный агрегатор в ответ приходит ответ на платеж. При подтверждении производится оплата. Но если создать свой кошелек и эти данные внести в магазине, то процесс точно такой же.  Поэтому супер админ может менять кошельки как хочет. Проверки на наличие магазина нет. Держите коды доступа в секрете....
*

rkron

  • Захожу иногда
  • 316
  • 7 / 0
Re: кто то меня кинул с помощью ЯД
« Ответ #46 : 04.11.2017, 13:50:44 »
Идите от платежа и задавайте вопросы Яндексу. При открытии кошелька идет проверка. При привязке к магазину, тоже. Все вопросы к Яндексу....
*

SeBun

  • BanMaster
  • 4018
  • 259 / 5
  • @SeBun48
Re: кто то меня кинул с помощью ЯД
« Ответ #47 : 04.11.2017, 14:27:19 »
В Яндексе как и в других системах есть подтверждение, но не мета тегом. Посылается запрос с магазина...
Я не техническую сторону работы API обсуждал, а подтверждение владения сайтом у Яндекса. Это разные вещи. Причем мой вопрос прямо связан с вопросом ТС - если я имею возможность подтвердить владение сайтом в другом аккаунте Яндекса, то, имея доступ к самому сайту, могу подделать платежные реквизиты. В результате магазин ТС просто будет работать с левым кошельком, который вообще можно оформить на дропа. @dmitry_stas как раз и сказал, что такой привязки нет.

Кроме того, имея доступ к сайту, мне ничто не мешает, например, прописать свою собственную платежную систему, не обязательно Яндекс-деньги. И в часы активных продаж запустить ее. Таким образом некоторое время клиенты будут оплачивать товар на мою систему, и концов в этом случае уже не найдешь.

Есть и другие варианты, раскрывать которые я не хочу. Меня лишь интересует, что произошло в данном случае, кто и куда увел деньги. Давайте не будем засорять тему.
« Последнее редактирование: 04.11.2017, 14:34:53 от SeBun »
Оказываю услуги по Joomla | Миграция/Обновление | Сопровождение | IT-аутсорсинг | Недорогие домены и хостинг
*

Septdir

  • Живу я здесь
  • 3370
  • 168 / 4
Re: кто то меня кинул с помощью ЯД
« Ответ #48 : 04.11.2017, 14:49:31 »
Чет всех куда-то не туда понесло.
Факт 1 ТС с этим ничего не сделает. Даже если бы были все логи доказать что это сделал конкретный человек практически не реально.

Факт 2 Яндекс и так пошёл на уступки, по факту они не должны были говорить куда ушла транзакция  (это вообще законно? ) тоже относится и к органам. Подобными случиями занимается собственная сб. И то если злоумышленик с головой, то фиг что найдут и макс что ему будет вынужденное увольнение по собственному и то он может подать на вас в суд.

Факт 3 кто вообще сказал что что-то меняли в адмике?  Если расширение ставил человек то легко можно прописать чтобы каждая 100 транзакция шла на другой кошек.


Итог. Первое что нужно сделать это разобраться с клиентами и отдать им заказ, не забудьте извиниться.

Втрое проверить сайт на вредоносный код.

Третье если вы стали кого подозревать, то лучше расстаться с этим человеком, но обязательно мирно.

Третье пользуйтесь яндекс кассой там юрики.

P.S 6800р вы или зарплату не платите или я хз ибо из-за такой суммы рисковать работой и репутацией, да ещё и так топорно... это же всплывает сразу.
Не можете справиться с задачей сами пишите, решу ее за вас, не бесплатно*.
*Интересная задача, Деньги или Бартер. Натурой не беру!
CodersRank | Контакты | Мой GitHub | Workshop
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
Re: кто то меня кинул с помощью ЯД
« Ответ #49 : 04.11.2017, 21:36:45 »
глянул логи, глянул модуль, к сожалению ничего оттуда не вытянешь. модуль написан мягко говоря странновато, с какой то своей логикой процесса оплаты, проверки оплаты, и так далее. пишет много логов, но то, что надо - как раз не пишет. единственное, что могу точно сказать по тому файлу что вы выслали - для модуля оплаты у вас используется какая то варезная копия. об этом свидетельствует как минимум
Спойлер
[свернуть]
вполне возможно что причина именно в этом. не буду утверждать этого, не вижу всей картины целиком, там много файлов участвует, не 1. но факт остается фактом, вполне может быть что это принцип работы...
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
*

Septdir

  • Живу я здесь
  • 3370
  • 168 / 4
Re: кто то меня кинул с помощью ЯД
« Ответ #50 : 05.11.2017, 00:29:47 »
Ну вот и повод убрать из команды, того кто это ставил.  *RTFM*
Не можете справиться с задачей сами пишите, решу ее за вас, не бесплатно*.
*Интересная задача, Деньги или Бартер. Натурой не беру!
CodersRank | Контакты | Мой GitHub | Workshop
*

nevigen

  • Moderator
  • 10436
  • 863 / 25
  • http://n*****n.com
Re: кто то меня кинул с помощью ЯД
« Ответ #51 : 07.11.2017, 20:14:11 »
вроде вторник ?
говрили что до вторника по любому решится вопрос.
решился ?
Профессиональные / Бесплатные решения для JoomShopping
Не лечи бесплатно, ибо тот, кто лечится бесплатно, рано или поздно перестает ценить свое здоровье,
а тот, кто лечит бесплатно, рано или поздно перестает ценить результаты своего труда/ (с) Гиппократ?
Не ищите ответов, ищите решение !
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Оплата с помощью VIZA и MasterCard

Автор Vyrd

Ответов: 8
Просмотров: 2366
Последний ответ 12.10.2012, 00:11:12
от Sni10