Falta de Segurança no Bike Sampa (ou "Dica para fazer o seu Smartphone valer R$ 2.000 a mais")

Uma dica para fazer o seu Smartphone valer R$ 2.000 a mais:

Cadastre-se no Bike Sampa, aquele programa da Prefeitura de São Paulo junto com o Banco Itaú que oferece o empréstimo/aluguel de bicicletas em vários pontos da cidade.

Você se cadastra no site, põe seu celular, põe cartão de crédito, escolhe um usuário e senha. Mas na hora de alugar a bicicleta, NÃO, não precisa usar a senha que você escolheu. Basta ligar para o serviço, digitar o número da estação que você está, e a bicicleta é liberada sem nenhuma checagem se de fato o celular está com você ou com o ladrão.

Se o ladrão roubar um celular que está cadastrado no sistema, e por exemplo a pessoa cadastrou dois passes (como eu fiz, um para mim e um para minha esposa), o ladrão vai facilmente ganhar duas bicicletas com uma cestinha laranja, sem nem precisar saber a sua senha.

E você, vai ser debitado em seu cartão R$ 1.000 por cada bicicleta que for retirada e não for devolvida.

Ou seja, meu celular passou a valer R$ 2.000 a mais !! Obrigado Itaú, e Prefeitura de São Paulo. Vocês precisam realmente aprender um pouco sobre SEGURANÇA da informação.

E para dar meus dois centavos, quero lembrá-los de um dos princípios básicos da segurança informação, o Two-factor Authentication. A idéia é simples: para se autenticar você precisará de algo que você TENHA (um celular, um token, etc), e de algo que você SAIBA. No caso do Bike Sampa, basta algo que você TENHA (o celular) e eles já te liberam bicicletas, quando o correto era também pedirem uma SENHA (algo que você SAIBA).

Sabendo que o custo por cada bicicleta extraviada é de R$ 1.000, eu me pergunto se realmente isso é uma FALHA de projeto ou se é algo INTENCIONAL pra arrecadarem um dinheirinho.

E fica a dica aos ladrões: ao roubarem um smartphone, não precisa nem procurar o aplicativo. Basta ligar para o Bike Sampa, e dar umas pedaladas por minha conta !!

comments powered by Disqus