Открываете приложение банка, чтобы перевести деньги, — и в какой-то момент система просит подтвердить операцию. Иногда это всплывающее push-уведомление, иногда СМС с цифрами, иногда просьба приложить палец к сканеру. У этих трёх способов разная механика и разная степень защиты, и понимание разницы помогает не растеряться, если что-то пойдёт не так — или если кто-то по телефону вдруг попросит продиктовать код.
Разные белорусские банки называют эти сервисы по-своему: у Беларусбанка это SMS-банкинг и мобильное приложение «M-Belarusbank», у Белгазпромбанка — push-уведомления в приложениях DailyFin и BGPB с настройкой по каждой карте или вкладу отдельно, у Сбер Банка — параллельно работающие SMS- и push-оповещения. Названия отличаются, но принцип у всех один и тот же: три способа подтвердить, что операцию совершаете именно вы, а не кто-то другой от вашего имени.
Push-уведомление: подтверждение внутри приложения
Push-подтверждение — самый молодой из трёх способов и на сегодня самый защищённый. Схема простая: вы инициируете платёж, банк отправляет зашифрованное уведомление напрямую в установленное на телефоне приложение, вы открываете его и подтверждаете операцию нажатием кнопки — иногда дополнительно вводя PIN-код приложения или прикладывая палец. Ключевое отличие от SMS — уведомление идёт не по каналу сотовой связи, а через интернет внутри самого приложения, привязанного к конкретному устройству и учётной записи.
Это делает push устойчивым к одной из самых частых атак — перевыпуску SIM-карты злоумышленником по поддельной доверенности или через подкупленного сотрудника салона связи. Даже если чужая SIM-карта с вашим номером окажется у мошенника, push-уведомление всё равно придёт в приложение на вашем физическом устройстве, а не на новую SIM-карту. Белорусские банки — например, Сбер Банк — с 2021 года предоставляют push-информирование бесплатно, отдельно от SMS-оповещения.
Ещё один плюс push-подтверждения — оно, как правило, содержит больше деталей об операции: сумму, получателя, назначение платежа. Это даёт секунду на то, чтобы заметить неладное — например, если сумма перевода отличается от той, что вы вводили, или получатель незнакомый. С коротким SMS-кодом такой проверки почти нет: там обычно только цифры, без контекста операции, и человек по привычке вводит их, не читая полный текст сообщения.
SMS-код: самый привычный, но самый уязвимый способ
SMS-банкинг появился в Беларуси раньше остальных способов и до сих пор остаётся резервным каналом почти во всех банках. Логика такая: при совершении операции на привязанный номер телефона приходит одноразовый код, который нужно ввести в форму подтверждения. Плюс в простоте — способ работает даже на кнопочном телефоне без интернета. Минус — сам канал SMS не был спроектирован как защищённый: сообщение можно перехватить при удалённом перевыпуске SIM-карты, через вредоносное приложение с доступом к уведомлениям на взломанном телефоне или банальным подглядыванием кода на экране заблокированного устройства с превью сообщений.
Именно на манипуляции с этим кодом чаще всего строится классическая схема мошенничества: человеку звонят «из банка», сообщают о подозрительной операции и просят «продиктовать код для отмены». В реальности код, который приходит в такой момент, — это не код отмены, а код подтверждения перевода денег мошеннику. Национальный банк Беларуси прямо предупреждал о росте случаев такого вишинга и подчёркивал: сотрудники банка никогда не звонят с просьбой назвать код, CVC/CVV-код карты или её полный номер.
Биометрия: про вход, а не всегда про сам платёж
Отпечаток пальца или сканирование лица в банковском приложении чаще всего защищает вход в само приложение — заменяет ввод логина и пароля, чтобы быстрее попасть в личный кабинет. Некоторые банки идут дальше и используют биометрию как альтернативу коду при подтверждении отдельных операций, если биометрическая аутентификация на устройстве включена и настроена. Но в большинстве случаев на территории Беларуси биометрия работает как «ключ от двери», а не как «подпись под платёжным поручением» — финальное подтверждение перевода чаще всего всё равно происходит через push или SMS.
У биометрии есть встроенное преимущество: её физически невозможно передать по телефону мошеннику, в отличие от кода. Зато есть и своя уязвимость — если телефон украден разблокированным или биометрия настроена нестрого (например, принимает отпечаток любого пальца без ограничений), это может облегчить доступ к приложению постороннему человеку.
Почему нельзя просто выбрать «самый надёжный» способ и остальные отключить
На первый взгляд логично оставить только push-уведомления как самый защищённый канал и отключить SMS-информирование, чтобы не платить за лишнюю услугу или не давать мошенникам лишнюю зацепку. На практике это не всегда разумно:
- push работает только при наличии интернета на телефоне — если связь пропала или приложение банка не запускается, вы можете не увидеть уведомление об операции по счёту вовремя;
- SMS-оповещение (не путать с SMS-кодом подтверждения) часто остаётся единственным способом узнать о списании, если телефон, на котором стоит приложение, разряжен или недоступен;
- отключение всех уведомлений разом лишает возможности быстро заметить операцию, которую вы не совершали, и вовремя заблокировать карту.
Разумный баланс — оставить push как основной способ подтверждения операций и SMS-информирование (именно информирование о факте операции, а не код) как резервный канал уведомлений.
А что насчёт 3-D Secure при оплате в интернет-магазинах
Отдельная разновидность подтверждения — технология 3-D Secure, которая срабатывает не при переводе через приложение банка, а при оплате картой на стороннем сайте или в интернет-магазине. Технически это тот же принцип: банк присылает одноразовый код по SMS или push-уведомление в приложение, чтобы убедиться, что картой расплачивается её владелец, а не тот, кто узнал номер карты и срок действия. Разница в том, что здесь запрос на подтверждение появляется не в банковском приложении, а во всплывающем окне на сайте продавца — и это тоже стоит проверять: если окно подтверждения выглядит подозрительно или просит данные сверх обычного кода, лучше прервать оплату и зайти на сайт заново.
Что объединяет все три способа с точки зрения безопасности
Ни push, ни SMS-код, ни биометрия не предполагают, что банк озвучивает код вслух по телефону или просит его продиктовать оператору. Это правило работает одинаково для всех белорусских банков: сотрудник службы поддержки может попросить назвать последние цифры карты для идентификации в разговоре, который вы сами инициировали, но никогда не запрашивает полный номер карты, CVC/CVV, PIN-код или одноразовый код из push- или SMS-уведомления. Если звонящий настаивает на обратном — представляясь хоть службой безопасности банка, хоть сотрудником Нацбанка, — разговор стоит прекратить и перезвонить в банк по номеру с обратной стороны карты или с официального сайта.
Мошенники умеют подделывать номер, с которого звонят, — на экране может высветиться реальный короткий номер банка. Само по себе совпадение номера ничего не доказывает: ориентироваться нужно только на содержание разговора и на то, что вас просят сделать.
Как выбрать настройки подтверждения в своём приложении
В большинстве банковских приложений в Беларуси способ подтверждения операций настраивается в разделе безопасности личного кабинета: там можно включить push как основной канал, оставить SMS как запасной на случай проблем с интернетом и отдельно настроить биометрический вход. Разумно периодически — раз в несколько месяцев — заглядывать в этот раздел и проверять, какие устройства привязаны к push-уведомлениям: если там оказался телефон, которым вы давно не пользуетесь, его стоит отвязать.
Способ подтверждения — не разовая настройка на всю жизнь, а часть общей гигиены обращения с банковским приложением, наравне со сменой пароля и проверкой списка активных сессий.
Коротко: что выбрать
- для повседневных переводов внутри приложения — push как основной способ, он самый устойчив к перевыпуску SIM-карты и содержит больше деталей об операции;
- SMS-код стоит держать как резервный канал на случай проблем с интернетом, но не как единственную защиту — и никогда не диктовать его никому по телефону;
- биометрию удобно использовать для быстрого входа в приложение, но не стоит рассчитывать, что она одна защитит от подтверждения мошеннической операции, если телефон уже в чужих руках разблокированным;
- SMS-информирование о факте списания стоит оставлять включённым отдельно от кодов подтверждения — это самый простой способ вовремя заметить чужую операцию по счёту.
Универсального «самого безопасного» способа не существует — банки специально дублируют каналы, чтобы при сбое одного оставался другой. Задача пользователя не в том, чтобы выбрать один единственно верный вариант, а в том, чтобы понимать логику каждого и не поддаваться на просьбу назвать код тому, кто звонит и торопит.
Комментарии
Присоединяйтесь к обсуждению
Хотите присоединиться?
Войдите, чтобы отвечать и голосовать.