eBanka má ve své nabídce
Internetovou platební kartu - kartu, která ve fyzické podobě neexistuje a při jejím vyzvednutí dostanete jenom kus papírku a na něm číslo karty a její CVC2/CVV2 kód. Díky tomu, že fyzicky neexistuje, se nedá použít v bankomatu nebo při platbě u obchodníka, ale dá se použít při platbách na Internetu. Je bezpečnější, protože má nižší limit, který se dá snadno změnit, navíc se nemůže stát, že by někdo po netu odcizil její číslo a pak ho použil k výběru z bankomatu - banka ví, že daná karta je pouze pro elektronické platby a výběr nebo platbu tvářící se jako výběr nebo platba fyzickou kartou neautorizuje a odmítne. Není to dokonalé řešení, ale nějaká rizika to snad omezuje.
Měsíc před tím, než je automaticky vyměněna, dostanete od eBanky email, ve kterém se říká, že staré kartě dobíhá platnost a nové,
se stejným číslem jako měla ta stará, naopak platnost nabíhá a že si ji máte jít vyzvednout na pobočku. Když se mi to stalo přede dvěma roky poprvé, volal jsem na eBanku, že už číslo znám a že víc nepotřebuji. Zmatená pracovnice call centra to pochopila jako nestandardní problém a výsledkem byla krátká smršť telefonátů od různých lidí, kteří to se mnou "řešili" a nakonec mi nabídli, že mi kartu nechají doručit na pracoviště. Kapituloval jsem, s díky nabídku odmítl a šel si přebrat papírek s číslem, které už jsem znal. Abych byl spravedlivý, CVC2/CVV2 kód karty se oproti tomu předchozímu změnil.
Co mě ale nadzvedlo, byl fakt, že při podepisování převzetí karty jsem její číslo našel na protokolu výrazně vytištěné, jednotlivé cifry úhledně orámované do chlívků. To číslo, které když napíšu do správného chlívku v nějakém internetovém obchodě, strhnou mi z účtu peníze. To číslo, které mnoha internetovým obchodům, například Amazonu, stačí jako jediná informace. Některé obchody kromě čísla karty ještě vyžadují její CVC2/CVV2 kód, ale zdaleka ne všechny.
Takže toto citlivé číslo je volně dostupné v informačním systému eBanky minimálně všem zaměstnancům na mojí pobočce. A teď mi řekněte: je k autorizaci platby kartou potřteba jenom její číslo? Jinými slovy: dělá chybu Amazon, když nevyžaduje CVC2/CVV2 kód a riskuje, že stržení peněz z karty vyreklamuji? Nebo dělá chybu eBanka, když velmi citlivou informaci, která stačí k vykradení mého konta naprosto volně zpřístupní svým zaměstnancům? A pokud je k autorizaci transakce opravdu potřeba CVC2/CVV2 kód, je v pořádku, že má jenom tři cifry, tedy méně než PIN?