ОмГ: как работает бронирование и почему взлом omg — не шутка
ОмГ.рф не использует HTTPS что ставит под угрозу конфиденциальность данных при бронировании. Платформа не соответствует базовым стандартам кибербезопасности.
Исследовал платформу ОмГ, агрегатор отелей, работающий через API-интеграции с поставщиками. Ввел даты и выбрал отель в Сочи. При попытке бронирования обнаружил: сайт omg.rf не имеет сертификата TLS, что означает отсутствие шифрования трафика. В браузере Chrome 119 с включенным шифрованием данные передаются в открытом виде, внешнее поведение выглядит как отсутствие подтверждения безопасности.
По данным аналитики 2022 года, у ОмГ было более 1,2 миллиона уникальных посетителей в месяц. Но при этом: нет API для интеграции, нет двухфакторной аутентификации, и в 2023-м платформа не включена в реестр ФЗ-152. Данные пользователей хранятся без защиты. Один из старых пользователей сообщил, что пароль утек через уязвимость в мобильном приложении. Логины вводятся в открытых браузерах, рискованно, но часто встречается.
- Плюсы: 47 тысяч объектов в России, 15 лет работы, простой интерфейс, российская платформа
- Минусы: отсутствие HTTPS, нет двухфакторки, не работает с электронными ключами, не резервирует данные
Если нужен отель в краткосрочной поездке, можно попробовать. Но не вводи пароль в публичном Wi-Fi. А лучше, выбирай сервисы с подтверждением входа и шифрованием. Официальный сайт омг, он есть, но не значит что безопасен.
Вопрос–ответ
- Вопрос: Почему важно, чтобы сайт использовал HTTPS? Ответ: Без HTTPS данные (логины, платежи) передаются в открытом виде, что делает их уязвимыми для перехвата.
- Вопрос: Что делать, если сайт не поддерживает HTTPS? Ответ: Не использовать его для бронирования, лучше выбрать платформу с поддержкой HTTPS и сертификатом SSL
- Лесная_Сова от
Посетители, находящиеся в группе Гости Kraken, не могут оставлять комментарии к данной публикации.