GentooXativa

#25 Hay diferentes tipos de transacciones, unicas, recurrentes, esporadicas. Dependiendo del tipo se sigue un flujo u otro, y se guardan ciertos datos, pero nunca los datos reales de las tarjetas. Así tu cuando tienes que operar para cancelar, reembolsar parcialmente o realizar cargos extra se usa un tipo de transaccion u otra

GentooXativa

#1 Técnicamente si está bien implementado no se guardan los datos de la tarjeta de crédito, sino la autorización de la empresa que emite la tarjeta (visa, mastercard, etc) que suele ser un código o hash

Llevo mas de 15 años implementando todo tipo de pasarelas de pagos internacionales, de diferentes emisores, paises y desde hace bastantes años es lo mas común.

Otra cosa es que air europa se haya pasado por el forro todas las estandarizaciones o sigan usando un sistema del año catapúm

angelitoMagno

#15 Si, eso es lo que me extraña. En principio lo normal es que los pagos se hagan siempre en algún sistema externo, desde los comercios se da la orden de pago y se recibe la confirmación, pero el proceso en si de pagar se hace en la pasarela de pago (sea bancaria, de tarjeta, paypal o stripe, etc)

Por lo que Air Europa ni debería tener estos datos. Aunque lo mismo las empresas tan grande tienen sus propias pasarelas por ahorrar comisiones, yo que se.

(He montado alguna pasarela bancaria, pero solo para pymes)

dadelmo

#18 #15 Las aerolíneas como Air Europa tienen flujos de autorización complejos que les obliga a almacenar las tarjetas de crédito. Y no se están pasando por el forro ninguna estandarización, porque precisamente por esto las aerolíneas tienen sus sistemas de pagos certificados por normativa PCI. Si eres certificado PCI, puedes guardar las tarjetas de crédito.

Y no creáis que a las aerolíneas les hace mucha gracia tener que ser PCI, pero la naturaleza de los flujos de autorización en la emisión de billetes les lleva a esta necesidad.

Jesulisto

#60 Primera noticia de eso, gracias por la info

e

#15 yo he trabajado con sistema de pagos tb, la que yo conozco es relativa a un unico pago, desconozco si hay autorizacon te permite seguir pasando cargos? que para el caso patatas or que si ese hash permite pasar cargos es lo mismo que tener todoslos datos de la tarjeta

GentooXativa

#25 Hay diferentes tipos de transacciones, unicas, recurrentes, esporadicas. Dependiendo del tipo se sigue un flujo u otro, y se guardan ciertos datos, pero nunca los datos reales de las tarjetas. Así tu cuando tienes que operar para cancelar, reembolsar parcialmente o realizar cargos extra se usa un tipo de transaccion u otra

ahotsa

#15 Por saber: Entonces cuando Amazon te dice "Visa / 4B / Euro6000 Tarjeta de crédito que termina en •••• 9999", ¿no tiene el número completo? Doy por supuesto que Amazon lo hace bien, claro. Sí veo que guarda la fecha de caducidad.

Por otra parte entiendo que esa autorización es nominal para una empresa, ¿no? --> #25

Muchas gracias de antemano.

geburah

#70 Amazon puede sacar esa información con la api de la pasarela de pago.

Digo puede porque una mega empresa como Amazon probablemente tenga su sistema propio y si que tenga derecho a almacenar cuentas de crédito.

Algunas empresas de e-commerce más pequeñas que Amazon usan pasarelas de pago.

aiounsoufa

#7 se guarda un token con la pasarela de pago. Pero según como guarden los datos pues pueden estar expuestos también.
Pues ya lo ha comentado #15 también

Lo ideal es pagar siempre con tarjeta virtual desechable como comenté en #34

n

#35 totalmente de acuerdo. Y más en sitios de dudosa reputación. Aunque visto lo visto....

AntiPalancas21

#35 O con tarjetas de recarga como realizo yo cuando compro o encargo algo online.

Jhonmege

#35 o con cvv dinámico

alephespoco

#15 De hecho si utilizas una pasarela de pago (Stripe, Adyen, FIS...) tu sistema solo ve los últimos dígitos de la tarjeta y recibe un token para referenciarla.
Guardar datos bancarios de los clientes implica que hay que ser PCI compliant, lo cual dudo que sean. Por lo que es muy posible (y espero) que les caiga un buen paquete.

Lito

#38 #15 #14 #33 Air Europa tiene la certificación PCI DSS, con lo cual está autorizado a guardar esos datos. Y ahí viene la cuestión. Cómo es posible que una empresa que obtiene la certificación PCI DSS (que implica la existencia de protocolos que permiten la máxima protección posible de datos de usuario) tiene ese tipo de brechas de seguridad.

alephespoco

#54 pues ahí está la historia.
De hecho yo trabajé en una empresa que tenía la certificación PCI DSS y que voluntariamente pasó a un sistema de tokenizacion externa para evitarse estos problemas.

Lito

#65 Air Europa está en un problema gordo, pero la certificadora puede estar en otro si no ha cumplido con las inspecciones para su implementación. Se pone en duda el valor de esta certificación.

alephespoco

#69 de esta y del resto de certificaciones que ha emitido la misma.

frg

#69 Viendo como se pasan muchas certificaciones, no dudes solo de ésta, duda de todas.

sam2001

#54 PCI-DSS prohíbe expresamente que puedas almacenar el CVV y el PIN. Esos son dos datos que no puedes almacenar en ningún caso. Una certificación PCI-DSS no te habilita a guardar esos datos, al contrario, se supone que alguien ha verificado que no se esté haciendo.

Lito

#103 goto #75

sam2001

#105 Pueden recabarlo pero no almacenarlo.

l

#15 Eso iba a preguntar, si el recordatorio de tarjeta, no se podria hacer como las pasarelas de pago, en las que la tienda no tiene porque saber el numero de tarjeta.
https://es.wikipedia.org/wiki/Pasarela_de_pago

#19 Es un truco muy usado en psicologia, ponerte obstaculos a cosas que no quieres hacer, como fumar, comer guarradas, etc.
Por ejemplo, no teneralas al mano, o en el garaje, etc.
Parece un poco absurdo, pero a veces es como pensar que el inconciente es un animal que no siempre quiere hacerte caso y hay que tomar medidas para que te obedezca.

#15 normalmente, el banco prefiere que el origin de la transacción no almacene nada, uno porque no es su negocio, y dos, porque así se vuelven más necesarios… (Y el esquema más seguro)

En cualquier caso, no hablan de tarjetas almacenadas, sino tarjetas usadas… puede ser que en la arquitectura haya habido algún punto donde se loggease “inocentemente” esta información, o bien que hayan sufrido un esquema de “MiM”, o bien, que algún dato no viajase suficientemente securizado…

Nunca he comprado personalmente con ellos ningún vuelo, pero suelo volar, y tanto la web como la aplicación móvil, funcionan bastante mal… Con muchos errores y cuelgues

Lito

#67 tu servidores no pueden recibir información alguna de tarjetas si no tienes la certificación que te permite guardarlas. Ni como log, ni registro de transacción, ni para autorizar nada en los proveedores externos.

Lito

#84 goto #85

W

#85 Ya, pero según parece, están acreditados PCI-DSS, y por tanto según reza el capítulo 3 (o 4) de la PCI “El almacenamiento ha de ser el mínimo necesario”, por tanto, pueden almacenar.

Por otra parte, los primeros capítulos de la PCI te hablan de medidas de seguridad a establecer, pero realmente, puedes cumplir con un truño… y realmente, si tienes un desafortunado log “escupiendo datos” en un pequeño componente del programa, el Assessment no te lo va a encontrar…

Jesulisto

#15 Venía a comentar eso, RedSys te da la opción de guardar los datos pero quien los custodia es la pasarela, RedSys u otra y no el proveedor.

Pero eso no quiere decir que, como bien dices, lo hayan hecho en plan tío capullo y lo guarden ellos, a mi un cliente me lo pidió en una ocasión y me negué a hacerlo, de todas formas lo de los pagos por web no es mi especialidad.

Ya que parece que tienes más experiencia que yo, si te tangan ese hash, ¿podrían hacer cargos no autorizados?

geburah

#15

Lito

#106 independientemente de quien gestione el cobro, Air Europa dispone de certificación para poder registrar esos datos. En cualquier caso, parece ser que el problema no ha sido por robo de datos guardados en sus sistemas, sino de un ataque MitM con software capturando los datos en el momento de las transacciones.

inar

#119 Porque guarda la autorización de la empresa que emite la tarjeta, no los datos en sí.
#15 lo explica bien

GentooXativa

#6 No es así exactamente, la empresa que hace el cobro simplemente comunica a la tarjeta de crédito que el pedido XXXXXXXXX ha sido cancelado y se realiza el reembolso. No hay necesidad de guardar esos datos.

e

#6 como dice #13 en la aceptacion de pago recibes un codigo especial que identifica la transacion y con ese codigo puedes cancelar o abonar el pago.

a

#26 pues justo cuando lo acabe de escribir me acordé de eso

paumal

#13 estoy afectado, he preguntado al delegado de protección de datos de la empresa si han almacenado ellos el número de mi tarjeta, fecha de caducidad y cvv. Ya veremos qué dicen.

h3ndrix

#36 También estoy afectado, informa en cuanto sepas por favor.

Por cierto, es legal lo de guardar Nº + caducidad + CVV si no has clickado en recordar tarjeta?

GentooXativa

Imprudente mis huevos morenos, q cambie ya la ley para los drogatas y borrachos

D

#1 hay una explicación jurídica a porqué un accidente de coche con muertos acaba casi siempre en homicidio imprudente, pero es demasiado larga para ponerme a explicarla aquí.
El resumen es que cuando tú coges un coche, tu intención es la de ir de A a B, no la de matar a los pasajeros, por lo que falta el dolo (voluntad) en la componente delictiva y se convierte en un delito imprudente.

Te puede gustar más o menos, pero es así.

GentooXativa

Dios está en todas partes, incluso en la IA. No se de que se quejan

GentooXativa

#1 me autocorrijo, si es opensource. Licencia MIT

GentooXativa

No me he leído la noticia para seguir la tradición de meneame, pero dudo que sea opensource. Facebook lo libera para uso personal y comercial, pero dudo que sea Opensource, al igual que LLaMa y el resto

GentooXativa

#1 me autocorrijo, si es opensource. Licencia MIT

GentooXativa

#1 oye siendo como soy de Xativa, me interesa...

Mañana no salgo a la calle ni por error

Verdaderofalso

#4 es que sólo de pensarlo me pongo malo, te lo digo en serio, una cosa es hacer coñas, pero os compadezco

Anomalocaris

#4 Eso no es nada en el poble dels socarrats lol

GentooXativa

Si solo se pusieran un poco las pilas, las licitaciones en este pais son cárteles por doquier, da igual la licitación que veas 2 o 3 empresas gordas que ponen los mismos precios a todo, con diferencias infimas

D

#4 se han creado las condiciones para que al final sólo puedan optar multinacionales. Las Pymes ya, pueden ir despidiéndose de la contratación pública

GentooXativa

Ahora se embolsaran esos 500.000€ se los gastaran en whisky en honor a rita barbera y lo dejaran hecho una mierda de hormigon... puta vida

Chinchorro

#2 Ginebra, Rita era más de gintonics. Sé muy bien de lo que hablo.

GentooXativa
manbobi

#40 Será un tema actitudinal.

S

#40 coincido, para ese puesto no es un salario acorde a día de hoy

E

#63 al menos no está en la empresa donde yo trabajo, que aquí sí se suben cosas a producción los viernes, con dos cojones.

manbobi

#64 No creo que la opinión de quien paga sea la misma que la del que cobra. Yo aprovecho mis tiempos "muertos" en formación, por ejemplo. (En realidad no tengo muchos tiempos muertos)

GentooXativa

#2 Ahora se van a gastar el triple, porque lo que antes hacias con 2 llamadas a la API ahora tendras que hacer "scrapping" y bajarte toda la web para parsearla.

A la gente se le olvida que muchas API free, salieron para evitar los gastos de bots haciendo scrapping de la web entera

Z

#8 Pero me imagino que pueden poner límites al scraping, haciendo que su uso no sea eficiente...

mecha

#9 así suele ser, hay un límite de visitas por segundo y si te pasas la web no responde hasta pasado un tiempo

Aokromes

#8 le metes cloudflare delante y te cargas la gran mayoria del scrapping.

GentooXativa

#4 a mi personalmente me importa poco que sea un croma verde, pero es que el tema novedades es 0, son todo refritos, remakes y vuelta a empezar...

GentooXativa

Ostia, seguro que no lo sabia nadie (que no haya jugado, porque lo explican bien claro en TODAS las entregas)

GentooXativa

Espero que le cunda el dinero y la fama en los 20 años que se pasará entre rejas, seguro que todos sus followers van a visitarlo

m

#2: Y que la licencia de piloto, se la han retirado, salvo que todos tengan las uñas cortas.

En este comentario pone por qué le han "yanqueado" la licencia de volar:


For anyone wondering why the FAA yanked his license. 1) attached multiple cameras to the craft (not illegal but suspect) 2) Wearing a sports parachute (there uncomfortable as hell and he never wore any chute on any other flight) 3) opened the side door before claiming any engine failure. 3) made no attempt to communicate on emergency frequency 4) made no attempt to restart engine 5) made no attempt to find a safe landing spot even though there were multiple landing areas in easy gliding distance 6) jumped out of the plan with a selfie stick which is not normal behaviour during a crisis .7) Made his way to the wreck and took all the cameras had the wreck disposed of before contact the authorities . None of which deals with the fact he had fire extinguishers strapped to his legs since that not technically illegal or the deliberate crashing of his plane into national reserve. He can reapply after a year o get his license back but the chances are slim to none he going to get one again. Trevor of course is assuming we are all idiots and is in serious need of growing up along with being a tad less elfish. Of course he likely got bigger issues since deliberately crashing a plane into a national reserve tends to get you in a huge amount of trouble. I believe his lawyer has told him to shut the hell up and if he smart he will listen to that advice for once altough given his behaviour the smart part questionable.

GentooXativa

Al menos ha servido para algo la iglesia... :facepalm:

GentooXativa

articulo del 2019, tocate las webs lol

a69

#8 Me ha hecho sospechar cuando en el artículo pone que en mayo estrenan John Wick 3....

D

#8 Por eso está en culturacultura no en actualidadactualidad

GentooXativa

Parece que la gente no sabe que steam tiene una opcion para generar una copia física de un juego en soportes externos, con su instalador y todo, y se puede usar offline

Nova6K0

#14 Te refieres a la copia de seguridad que se puede hacer. Que es como si no hicieses nada, ya que esa copia aunque la instales no se puede jugar salvo que se verifique la licencia. Por tanto si ya no existe forma de verificarla o bien usar un crack, para poder jugar o no puedes jugar a ese juego.

Saludos.

GentooXativa

Por eso no hay nada mejor que micrófonos con botones físicos

mr_b

#1 Que yo sepa solo hay un equipo que los traiga: el Purism. Y es demasiado caro para lo que ofrece. Y no creo que el resto de equipos los incorporen, la verdad.

#6 Ah, mira, eso no lo sabía. El problema es que tampoco es que haya muchos cascos que tengan eso. De hecho, cualquier casco con Bluetooth no creo que lo tenga.

carakola

#10 Micros con botón mute sí hay y baratos, yo tengo uno usb de hace muchos años.

mr_b

#11 La verdad es que no sé si fiarme. Si son por jack de 3,5 sí, porque eso corta la corriente, pero si son USB… la verdad es que no me fío.

daaetur

#12 Los HS50,60,70, etc. de Corsair aparte del botón, tienen micrófono por conector 3.5 extraíble. Además de ser de los pocos cascos con micro que te puedes comprar sin lucecitas RGB y demás diseños gamer

borteixo

#2 RIP