1. Neyi, ne kadar süreyle tutuyoruz
Bu hizmetten dört tür hassas malzeme geçer: kupon kodları, kimlik belgeleri ve bunlardan okunan bilgiler, sipariş kaydı ve kimin neye dokunduğunu kaydeden denetim günlüğü. Sipariş kaydı; kupon markasını, nominal değeri, bize verdiğiniz ödeme hedefini, doğrulamanın sonucunu ve bunların etrafındaki zaman damgalarını tutar.
Her birinin ömrü farklıdır. Dördü arasında en kısa ömrü kupon kodu yaşar. Onu gönderdiğiniz andan siparişin ödemesi yapılana kadar var olur, sonra imha edilir. Geri kalan her şey bir kayıttır ve kayıtlar beş yıl saklanır, çünkü bu işi yapan bir işletmeci ne yaptığını ve neden yaptığını yeniden ortaya koyabilmelidir.
Hesaplarınızdan para çıkmasını sağlayabilecek hiçbir şeyi elimizde tutmuyoruz. Ödeme hedefi bir adrestir, bir kimlik bilgisi değil: bir cüzdan adresi, bir IBAN, bir PayPal adresi. Kart numarası, internet bankacılığı parolası, PIN ya da bankanızın size gönderdiği tek kullanımlık kod istemiyoruz. Bunlardan birini bizim adımıza sizden isteyen kişi biz değiliz.
2. Bir kupon kodu: gönderimden imhaya
Bir kod tek bir yol izler ve bu yol kısadır.
- Kodu gönderirsiniz. Kod, tarayıcınızdan sunucularımıza şifreli bir bağlantı üzerinden gider. Bu sitedeki sipariş formuna yazılır, başka hiçbir yere değil.
- Gelir gelmez şifrelenir. Kod depolamaya yazılmadan önce şifrelenir. Bir uygulama günlüğüne, bir hata raporuna, bir günlük yedeğine veya bir e-postaya yazılmaz.
- Siparişi tek bir operatör alır. Kod, yalnızca o siparişi işleyen operatör tarafından ve yalnızca sipariş açıkken okunabilir. Diğer personele görünmez ve ulaşabileceğiniz hiçbir ekranda görünmez.
- Her okuma kaydedilir. Kod her çözülüp gösterildiğinde denetim günlüğüne bir kayıt düşer: hangi operatör, hangi sipariş, hangi saat.
- Operatör kodu ihraççıyla doğrular. Doğrulama, herhangi bir para hareket etmeden önce bir insan tarafından, telefonla veya ihraççının kendi kanalı üzerinden yapılır. Bir kuponu nasıl kontrol ediyoruz bu adımı ayrıntısıyla anlatır.
- Ödemeyi tek kişi değil, iki kişi tamamlar. Siparişi onaylayan operatör, ödemeyi serbest bırakan operatör olamaz.
- Kod imha edilir. Siparişin ödemesi yapıldıktan sonra kod depolamadan silinir. Geriye kalan, siparişin kaydıdır; onu fonlayan kod değil.
Burada bir nokta açık konuşmayı hak ediyor: kodunuzu bir insan okuyor. Doğrulama, kodun ihraççıya okunması demektir; başka türlü olamaz. Soru, kodu birinin görüp görmediği değildir. Soru şudur: kaç kişi, ne kadar süreyle ve hangi kayıtla — ve yanıtlar şunlardır: bir kişi, ödeme yapılana kadar ve her erişim günlüğe yazılarak.
3. Durağan veri şifrelemesi ve yapmadıkları
Durağan veri şifrelemesi, depolamada duranın şifreli metin olması demektir. Veritabanının bir kopyası, bir yedek dosyası veya bir makineden çıkarılmış bir disk, anahtar olmadan okunamaz; anahtarlar da korudukları verilerden ayrı tutulur, dolayısıyla birini ele geçirmek diğerini ele geçirmek değildir.
Yaptığı şeyin tamamı budur ve neye dokunmadığı konusunda açık olmakta fayda var.
Durağan veri şifrelemesi, kullanımdaki veriyi korumaz. Çalışan bir uygulamanın, kodu doğrulayan operatöre gösterebilmek için onu çözebilmesi gerekir; dolayısıyla çalışan uygulamanın denetimini ele geçiren bir saldırgan, uygulamanın bulunduğu sınırın içindedir. Meşru erişimi olan bir kişinin bu erişimi kötüye kullanmasına karşı da koruma sağlamaz. Ve bir koda bize ulaşmadan önce ne olduğu konusunda hiçbir şey yapmaz.
Diğer kontroller bu boşluklar yüzünden vardır. Dar erişim, günlüğe yazılan okuma, kısa ömür ve para başında iki kişi, şifrelemenin etrafındaki süsler değildir. Bunlar, şifrelemenin kapatamadığını kapatan parçalardır.
4. Neden belge numarasının kendisini değil, parmak izini saklıyoruz
Çünkü bir belgeyi, onu tanımlayan numarayı elimizde tutmadan yeniden tanıyabilmemiz gerekiyor.
Parmak izi, tek yönlü bir hesaplamanın çıktısıdır. Aynı belge numarası her zaman aynı parmak izini üretir ve parmak izi geri döndürülüp numaraya çevrilemez. Bu, gerçekten yapmamız gereken iş için yeterlidir: aynı pasaportun iki farklı hesapta sunulduğunu görmek, daha önce reddettiğimiz bir belgenin geri geldiğini görmek ya da dosyadaki belgenin önümüzdeki belge olduğunu görmek.
Bu fikre yönelik bariz bir saldırı vardır ve adını koymalıyız. Bir belge numarası kısadır ve öngörülebilir bir biçimi izler; dolayısıyla düz parmak izlerinden oluşan bir tabloyu elinde tutan biri, olası her numarayı tek tek deneyip her birinin parmak izini alarak eşleşme arayabilir. Hesaplamanın, veritabanından ayrı tutulan gizli bir değeri içermesinin nedeni budur. O olmadan, çalınmış bir parmak izi tablosu hiçbir anlam taşımayan değerlerden oluşan bir tablodur.
Parmak izi hikâyenin tamamı değildir, çünkü belge görüntüsünün kendisi hâlâ vardır. Bir sonraki bölümün konusu budur.
5. Kimlik belgeleri nasıl saklanır ve nasıl sunulur
Web kök dizininin dışında saklanırlar; yanıtın pratik kısmı budur.
Bir web sunucusu dosyaları tek bir dizinden yayımlar. Niyet ne olursa olsun, o dizinin içindeki her şey, tahmin edilen ya da sızdırılan tek bir adres kadar kamuya açık olmaya yakındır. Kimlik belgeleri o dizinde değildir. Onlara işaret eden hiçbir web adresi yoktur; dolayısıyla paylaşılabilecek, iletilebilecek, dizine eklenebilecek veya kaba kuvvetle bulunabilecek bir adres de yoktur.
Bir belgeyi görüntülemek için bir personelin oturum açmış olması gerekir ve istek; oturumu kontrol eden, o kişinin o belgeyi görmeye yetkili olup olmadığını kontrol eden, denetim günlüğüne bir kayıt yazan ve ancak ondan sonra görüntüyü döndüren bir yoldan geçer. Kayıt, günlüğü sonradan biri okusa da okumasa da yazılır. Dosyalar ayrıca durağan hâlde şifrelenir.
Belgeler için tahmin edilemez bağlantılar kullanmıyoruz. Elinde tutan herkes için çalışan bir bağlantı, kazayla dahi olsa iletildiği herkes için çalışan bir bağlantıdır. Her görüntüleme, kimliği doğrulanmış ve denetlenen yoldan geçer; geçmiyorsa gerçekleşmez.
Belgelerin en baştan neden istendiği ayrı bir sorudur ve yanıtı kimlik doğrulama politikası sayfasındadır. Belgeler, dönen on iki aylık dönemdeki kümülatif işlem hacmi EUR 1,000 tutarına ulaşan müşteriler için tutulur. Bu rakamın altında müşteri, beyan edilen bir tam ad ve ikamet ülkesiyle işlem yapar ve saklanacak bir belge yoktur.
6. Denetim günlüğü ve neden yalnızca eklemeli ve karma zincirli olduğu
Denetim günlüğü kimin neye baktığını kaydeder ve kayıtların sessizce silinip değiştirilememesi için öyle kurulmuştur.
Yalnızca eklemeli olması, kayıtların eklendiği, hiçbir zaman güncellenmediği veya silinmediği anlamına gelir. Uygulamada geçmiş bir satırı düzenleyen olağan bir yol yoktur, çünkü günlüğün değeri, birinin olmasını tercih edeceği şeyi değil, gerçekte olanı söylemesindedir.
Karma zincirli olması, her kaydın kendi içeriği ile kendinden önceki kaydın parmak izi üzerinden hesaplanmış bir parmak izi taşıması demektir. Kayıtlar bir zincir oluşturur. Bir satırı değiştirin, parmak izi artık uyuşmaz; ondan sonraki her parmak izi de artık uyuşmaz. Zincir baştan sona yeniden hesaplanıp kontrol edilebilir.
Bu, kurcalamayı imkânsız kılmaz. Yeterince derin erişimi olan biri, değiştirdiği noktadan itibaren zincirin tamamını yeniden yazabilir. Zorlaştırdığı şey sessiz kurcalamadır — iz bırakmayan tek bir sessiz düzenleme — çünkü tek bir düzenleme, hasarın alabileceği bir biçim değildir.
Günlüğe girenler arasında bir kupon koduna yapılan her erişim, bir kimlik belgesinin her görüntülenmesi, her onay, paranın her serbest bırakılışı, oturum olayları ve uyum kararları yer alır. Günlük, beş yıllık kaydın bir parçasıdır.
7. Ödemede dört göz
Bir siparişi onaylayan operatör, parasını serbest bırakan operatör olamaz. İki kişi, iki hesap, iki denetim kaydı.
Nedeni dar ve pratiktir. Ele geçirilmiş tek bir personel hesabı ya da dürüst olmayan tek bir hesap, kendi başına para hareket ettiremez. Bir siparişi ödemenin eşiğine kadar getirebilir ve orada, ona bakmak zorunda olan bir başkasının önünde durur.
Bunun yanında ikinci bir kural durur: açık bir uyum dosyası ödemeyi dondurur. Bir dosya açıkken o siparişte hiçbir şey serbest bırakılmaz — ne dosyayı açan kişi tarafından, ne de bir başkası tarafından. Dondurmak kolaydır; çözmek ise dosyanın kendi koşullarında kapanmasını gerektirir.
Tek bir kişinin tek başına hareket ettirebildiği para, tek bir hatanın hareket ettirebildiği paradır.
8. Oturumlar ve neden iptal edilebildikleri
Buradaki oturum, tarayıcınızda taşınan kendi kendine yeten bir bilet değil, sunucumuzdaki bir kayıttır. Tarayıcınızdaki çerez, tek başına hiçbir anlam taşımayan rastgele bir tanımlayıcı tutar; anlam bizim tarafımızda, o tanımlayıcıya bağlı olarak yaşar.
Bu tasarımın diğer her şeyden daha önemli olan bir özelliği vardır: kayıt bize ait olduğu için ona son verebiliriz. Oturumu kapatmak, tarayıcınızdan bir şeyi unutmasını istemek yerine oturuma son verir. Parolanızı değiştirmek, hesabınızdaki diğer oturumlara son verir. Bir personel erişimini kaybettiğinde oturumları, bir jetonun süresi ne zaman dolacaksa o zaman değil, tam o anda sona erer. Kendi kendine yeten bir jeton, bir kez verildikten sonra geri çağrılamaz; saati dolana kadar geçerli kalır ki bu, onun yok olmasına ihtiyaç duyduğunuz gün yanlış davranıştır.
Oturum çerezi; sayfa betiklerinin onu okuyamayacağı, yalnızca şifreli bir bağlantı üzerinden gönderileceği ve başka sitelerin tarayıcınıza onu göndertemeyeceği şekilde işaretlenir. Oturumlar bir süre işlem yapılmadığında sona erer ve etkinlikten bağımsız olarak mutlak bir sınırda yeniden sona erer. Personel oturumları müşteri oturumlarından daha sıkı sınırlara tabidir ve personelin bir siparişe erişimi, sipariş sona erdiğinde sona erer.
9. Korumak size düşenler
Bunun bir kısmı, ancak siz kendi üzerinize düşeni yaparsanız işe yarar.
- Başka hiçbir yerde kullanmadığınız bir parola kullanın. Başka bir yerde tekrar kullanılan bir parola, ancak onu tutan en zayıf site kadar güvenlidir ve bizim tarafımızdaki hiçbir kontrol, doğru bir parolayı çalınmış bir paroladan ayırt edemez.
- Buradaki hesabınıza bağlı e-posta hesabını koruyun. Kurtarma yolu odur; bu da onu içeri girmenin en yumuşak yolu yapar. E-posta sağlayıcınız hangi ikinci faktörü sunuyorsa açın.
- Bir kodu bir kez, sipariş formunda, bu sitede gönderin. Asla bir e-postada, bir sohbet mesajında, bir ekran görüntüsünde veya bir telefon görüşmesinde göndermeyin — bize karşı da.
- Bir kod yazmadan önce adres çubuğuna bakın ve siteye, birinin size gönderdiği bir bağlantıdan değil, kendi yer iminizden ulaşın.
- Buradan hiç kimse parolanızı istemez. Buradan hiç kimse sizden bir kupon satın alıp kodunu okumanızı istemez. Buradan hiç kimse sizi arayıp paranızı güvende tutmak için başka bir yere aktarmanızı istemez. Kimler asla kupon istemez sayfasını ona ihtiyaç duymadan önce okumaya değer.
- Hesabınıza bir başkasının ulaştığını düşünüyorsanız derhal [email protected] adresine yazın. Dolandırıldığınızı düşünüyorsanız [email protected] adresine yazın.
10. Bunun koruma sağlamadığı şeyler
Elinizden çıkmış bir kod. Bir kupon kodu, onu okumuş olan herkes tarafından harcanabilir. Buraya gelmeden önce onu birine verdiyseniz, bizim tarafımızdaki şifreleme onu geri çağıramaz ve doğrulama, değerin çoktan gitmiş olduğunu bulabilir. Bir kupon kodunu zaten gönderdim hâlâ neler yapılabileceğini açıklar.
Kodu kendi eliyle göndermeye kandırılan bir müşteri. Yukarıda anlatılan her kontrol bu durumda doğru çalışır; bunu zor kılan da budur. Doğru kişi, kendi hesabında, kendi belgesiyle, kendi satın aldığı bir kuponu elinde tutarak oturum açmıştır. Doğrulama, kuponun sağlam olduğunu teyit eder. Neden sattığınızı teyit edemez. Dolandırıcılar insanlara tam olarak bunu adım adım yaptırır — bugün ödenmesi gereken vergi dairesi, virüs bulan destek teknisyeni, haftalardır konuştuğunuz ve yurt dışında acil bir durumu olan kişi. Sorularımız ve kontrollerimiz bunun bir kısmını yakalar. Hepsini yakalamaz. Bir operatör neden sattığınızı soruyorsa bu meraktan değildir ve kısa, dürüst bir yanıt işi en hızlı bitiren yoldur. Kupon dolandırıcılıkları bu kalıpları ortaya koyar.
Kendi cihazınız. Bilgisayarınızdaki veya telefonunuzdaki kötü amaçlı yazılım, siz yazarken bir kod dahil olmak üzere sizin gördüğünüzü görür.
Bu sitenin inandırıcı bir sahtesi. Şifreli bir bağlantı size bağlantının özel olduğunu söyler. Karşı uçta kimin olduğunu söylemez.
Biz. Hiçbir işletmeci, sistemlerinin asla ihlal edilmeyeceğine dürüstçe söz veremez ve bunu ilk yapan biz olmayacağız. Yapabileceğimiz şey, bir ihlalin ne kadar uzağa ulaştığını sınırlamaktır: kısa süre var olan kodlar, tek bir kişiye daraltılmış ve günlüğe yazılan erişim, veriden ayrı tutulan anahtarlar, sessiz düzenlemeye direnen bir günlük ve parayı serbest bırakmak için gereken iki kişi.
11. İddia etmediklerimiz
Hiçbir güvenlik sertifikamız yoktur ve bu sayfanın hiçbir yerinde böyle bir iddiada bulunulmamaktadır. Bu sistemlerin bağımsız bir denetimi tamamlanmamıştır. Bildirilen bir sızma testi sonucu yoktur. Bunların hiçbirinin yazılış biçimiyle ima edilen bir standart yoktur. Bu değişirse, bu sayfa sertifikayı, standardı veya firmayı ve tarihi adıyla belirtecektir.
Bu faaliyet lisansa tabi değildir ve herhangi bir yetkilendirme iddiasında bulunulmamaktadır.
Bu sayfa, hizmetin nasıl çalışacak şekilde kurulduğunu anlatır. Bir geçmişi anlatmaz, çünkü henüz bir geçmiş yoktur. Buradaki hiçbir şey, işlenen hacimler, önlenen dolandırıcılıklar veya hizmet verilen müşteriler hakkında bir iddia olarak okunmamalıdır.
Fransa'ya, FATF eylem çağrısına tabi yargı bölgelerine, kapsamlı yaptırım altındaki yargı bölgelerine veya yerel yetkilendirmemizin bulunmadığı pazarlara hizmet vermiyoruz.
12. Bize bir şeyin yanlış olduğunu bildirmek
Bu sitede bir açık bulduysanız, onu yeniden üretmeye yetecek ayrıntıyla [email protected] adresine yazın. Ücretli bir hata ödül programı yürütmüyoruz ve aksini iddia etmeyeceğiz. Yapacağımız şey, gönderdiğinizi okumak, buna göre hareket etmek ve iyi niyetle bildirdiğiniz için üzerinize avukat göndermemektir.
Bir siparişte dolandırıcılık şüphesi için [email protected] adresine yazın. Hakkınızda neyi tuttuğumuz ve bununla ilgili bizden ne isteyebileceğiniz konusundaki sorular için gizlilik sayfasına bakın veya [email protected] adresine yazın. Bir şeyin nasıl ele alındığından şikâyetçi olmak için [email protected] adresine yazın. Genel sorular [email protected] adresine gider.
VoucherPay LLC, Amerika Birleşik Devletleri'nde 1801 Peninsula Verde Dr adresinden faaliyet göstermektedir.