Histórico de mensagens em pix

EXIBINDO CONVERSAS RECENTES:

Canal: pix
Avatar discord do usuario oleoessencial

oleoessencial

Ver Respostas

Não serve para nada aqui neste cenário . Vou corrigir, me desculpe. Ele serve 30% de 50% considerando a metade da segurança.

Avatar discord do usuario rubenskuhl

rubenskuhl

Ver Respostas

Muito exagero dizer que não serve para nada. Toda redução de superfície de exposição é benéfica à segurança.

Avatar discord do usuario matheus_efi

matheus_efi

Ver Respostas

Essa questão já foi levantada. Atualmente há uma trava e nenhuma chave que foi gerada fora da Gerencianet consegue ser utilizada em nosso ambiente. A issue principal é a utilização do webhook por terceiros que tem conta na Gerencianet.

Avatar discord do usuario oleoessencial

oleoessencial

Ver Respostas

O caso é com o mTLS, não com o certificado em si. É com a validação do handshake entre o utilizador e a GN para dar autorização deles apertarem as mãos e dizer, entre querido eu te conheço viu, como posso te ajudar?

Avatar discord do usuario ezequielsp

ezequielsp

Ver Respostas

Se eu mudar o webhook da tua conta, apenas a nova url vai receber notificação.. então não serve para nada...

Agora se eu pegar sua url e enviar uma notificação de RECEBIDO, você deve consultar...

Sem um certificado, qualquer um poderia fazer um for com getTxID() e enviar notificação..

Com o certificado, qualquer um que já tenha o certificado...

Avatar discord do usuario rubenskuhl

rubenskuhl

Ver Respostas

Esses outros são correntistas da GN que passaram pelo KYC... então no mínimo é possível responsabilizá-los. Mas é claro que seria melhor a GN travar a autorização, e eu apontei lá algumas maneiras de se fazer isso.

Avatar discord do usuario oleoessencial

oleoessencial

Ver Respostas

Exato, Rubens, e estes outros podem estar em qualquer lugar do mundo 🙂

Avatar discord do usuario rubenskuhl

rubenskuhl

Ver Respostas

O mTLS garante que veio da Gerencianet, não de qualquer lugar do mundo. O que esse issue alerta é que é possível hoje fazer a Gerencianet fazer chamadas para o webhook a pedido de outros.

Avatar discord do usuario oleoessencial

oleoessencial

Ver Respostas

Sim, e estar em um ambiente super seguro com o mTLS, bem pelo menos ele deveria ser...

Avatar discord do usuario ezequielsp

ezequielsp

Ver Respostas

para registrar um webhook você deve passar o acess token..

Avatar discord do usuario oleoessencial

oleoessencial

Ver Respostas

Não entendi, cartão de crédito ? Mais o canal aqui é PIX.

Avatar discord do usuario ezequielsp

ezequielsp

Ver Respostas

sim, se eu tiver os dados do seu cartão de crédito posso comprar...

Avatar discord do usuario oleoessencial

oleoessencial

Ver Respostas

Os dois, basta ter os dados, não faz diferença, quem vai validar a conversa é o mTLS, e ainda não sei para que ele serve.

Avatar discord do usuario ezequielsp

ezequielsp

Ver Respostas

você diz consultar sua url de retorno, não alterar ela?

Avatar discord do usuario oleoessencial

oleoessencial

Ver Respostas

Claro que não, qualquer um com minha url, meu certificado pode mudar o retorno do webhook e mandar status de "RECEBIDA", isso é o de menos, kkkkk

Avatar discord do usuario ezequielsp

ezequielsp

se eu alterar a url de retorno, meu sistema não vai aprovar a transação..

Avatar discord do usuario ezequielsp

ezequielsp

Ver Respostas

Isso não importa..

Avatar discord do usuario oleoessencial

oleoessencial

Ver Respostas

Tenho, pois existe a vulnerabilidade de registro da url do retorno de webhook !

Avatar discord do usuario ezequielsp

ezequielsp

Ver Respostas

Correto, kkkk mas você ainda não tem certeza que é insegura?

Avatar discord do usuario oleoessencial

oleoessencial

Ver Respostas

Então no cenário atual, posso receber notificações de qualquer lugar via url cadastrada , não acreditar nelas e ainda ter que efetuar uma consulta para ter certeza que o notificação esta insegura , correto ?