හෙලකුරු - බිස්නස්

luk3r

Well-known member
  • Apr 21, 2022
    7,656
    10,237
    113
    සම්පුර්ණ card numbers ලැබෙන්නෙ නැහැ කිසිම වෙලාවක PayHere වලටවත්. ඒක වෙන්නෙ මෙහෙම. PayHere payment gateway එකට කව්රුහරි card numbers enter කරලා payment එකක් කරද්දි, එයා ඒ card numbers ටයිප් කරන්නෙ කෙළින්ම bank payment gateway interface එකක. PayHere කරලා තියෙන්නේ ඒ bank payment gateway එකේ තියෙන card capturing interface එක iframe එකක් ඇතුළේ PayHere gateway interface එක ඇතුළේ බස්සලා තියෙන එක. එ⁣තකොට card numbers enter කරන්නෙ PayHere වල වගේ පෙනුනට ඇත්තටම card numbers enter වෙන්නෙ directly bank payment gateway එකට. CSS ටික match කරලා හදලා තියෙන නිසා, ඕක සාමාන්‍ය user කෙනෙක්ට පේන්නෙ නෑ, හැබැයි inspect elements ගිහිං බැලුවොත් එතන තියෙන iframe එකයි, ඒක serve වෙන bank payment gateway එකේ domain එකයි ඕන කෙනෙක්ට බලාගන්න පුළුවන්.

    Bank payment gateways වලින් ඔය වැඩේ කරගන්න iframe based integrations දෙනවා. එතකොට pay කරන කෙනාගෙ user experience එක better වෙනවා වගේම merchant website එකට, මෙතනදි නම් merchant වෙනුවට intermediary කෙනෙක් විදියට මේ වැඩේ technically කරන PayHere වලට, user enter කරන card numbers දැනගන්න ලැබෙන්නෙ නෑ. PayHere වලට දැනගන්න ලැබෙන්නෙ bank payment gateway එකෙන් payment එක process කරාට පස්සේ, payment status එක inform කරද්දි callback එකෙන් ලැබෙන information ටික විතරයි. එතන තියෙන්නෙ කලින් කිව්ව විදියට Card එකේ BIN number එක සහ අන්තිම digits 4 විතරයි. Merchant ගෙ reference එකට merchant portal එකේ පෙන්නන්න PayHere save කරගන්නේ ඒක විතරයි.

    Full card numbers එහෙම ලේසියෙන් කාටවත් capture, process or store කරන්න bank payment gateway වලින් සහ Visa, Mastercard වගේ international card schemes වලින් අවසර දෙන්නෙ නෑ. එහෙම කරන්න නම් PCI DSS කියලා සංකීර්ණ certification එකක් තියෙනවා අරගන්න. ලංකාවෙ බැංකු නොවන ඒක අරං තියෙන අය ඉන්නේ දෙතුන්දෙනයි. මතක හැටියට Genie & LankaPay ලට තියෙනවා. හැබැයි PayHere, OnePay, Webxpay වගේ intermediaries ලට full card numbers අල්ලන්නෙවත් නැතුව iframe based integrations හරහා card payments process කරන්නත්, card tokenization technology එක හරහා subscriptions, auto charging වගේ services දෙන්නත් technically පුළුවන් නිසා, ඒ අයට PCI DSS අවශ්‍ය වෙන්නෙ නැහැ. Bank payment gateways වලින් කිසිම වෙලාවක full card numbers එයාලට expose නොකරන්න හැම තිස්සෙම banks සහ card schemes වගබලාගන්නවා.

    payhere data dump wala card details thiyenawa. https://haveibeenpwned.com/
     

    TDKPerera

    Junior member
  • Dec 19, 2008
    39
    35
    18
    මෙහෙමනෙ ඔතන පෙන්නන්නෙ.

    1000110842.jpg


    "Partial credit card data" කියලා මෙතන තියෙන්නෙ අර කලින් කිව්ව ටික. "Partial" කියන්නේ කොටසක් කියන එකනෙ. හැම Card number එකෙන්ම කොටසක් විතරක් data dump එකේ තියෙනවා. මුල් digits 6යි, අග digits 4යි. ඒ ටික විතරයි bank payment gateways වලින් PayHere වලට දෙන්නෙ payments process කරද්දි. Full card numbers කිසිම වෙලාවක banks වලින් expose කරන්නෙ නෑ merchants ලටවත් PayHere වගේ intermediaries ලටවත්.

    payhere data dump wala card details thiyenawa. https://haveibeenpwned.com/

    මෙහෙම නේද ඔතන පෙන්නන්නෙ:

    1000110842.jpg


    "Partial credit card data" කියලා මෙතන තියෙන්නෙ අර කලින් කිව්ව ටික. "Partial" කියන්නේ කොටසක් කියන එකනෙ. හැම Card number එකෙන්ම කොටසක් විතරක් data dump එකේ තියෙනවා කියලා ඒ කියන්නේ. මුල් digits 6යි, අග digits 4යි. ඒ ටික විතරයි bank payment gateways වලින් PayHere වලට දෙන්නෙ payments process කරද්දි. Full card numbers කිසිම වෙලාවක banks වලින් expose කරන්නෙ නෑ merchants ලටවත් PayHere වගේ intermediaries ලටවත්.
    ------ Post added on Jun 26, 2024 at 2:40 PM
     

    nlasasatha

    Well-known member
  • Sep 2, 2009
    3,799
    1,581
    113
    Tsukuba
    සම්පුර්ණ card numbers ලැබෙන්නෙ නැහැ කිසිම වෙලාවක PayHere වලටවත්. ඒක වෙන්නෙ මෙහෙම. PayHere payment gateway එකට කව්රුහරි card numbers enter කරලා payment එකක් කරද්දි, එයා ඒ card numbers ටයිප් කරන්නෙ කෙළින්ම bank payment gateway interface එකක. PayHere කරලා තියෙන්නේ ඒ bank payment gateway එකේ තියෙන card capturing interface එක iframe එකක් ඇතුළේ PayHere gateway interface එක ඇතුළේ බස්සලා තියෙන එක. එ⁣තකොට card numbers enter කරන්නෙ PayHere වල වගේ පෙනුනට ඇත්තටම card numbers enter වෙන්නෙ directly bank payment gateway එකට. CSS ටික match කරලා හදලා තියෙන නිසා, ඕක සාමාන්‍ය user කෙනෙක්ට පේන්නෙ නෑ, හැබැයි inspect elements ගිහිං බැලුවොත් එතන තියෙන iframe එකයි, ඒක serve වෙන bank payment gateway එකේ domain එකයි ඕන කෙනෙක්ට බලාගන්න පුළුවන්.

    Bank payment gateways වලින් ඔය වැඩේ කරගන්න iframe based integrations දෙනවා. එතකොට pay කරන කෙනාගෙ user experience එක better වෙනවා වගේම merchant website එකට, මෙතනදි නම් merchant වෙනුවට intermediary කෙනෙක් විදියට මේ වැඩේ technically කරන PayHere වලට, user enter කරන card numbers දැනගන්න ලැබෙන්නෙ නෑ. PayHere වලට දැනගන්න ලැබෙන්නෙ bank payment gateway එකෙන් payment එක process කරාට පස්සේ, payment status එක inform කරද්දි callback එකෙන් ලැබෙන information ටික විතරයි. එතන තියෙන්නෙ කලින් කිව්ව විදියට Card එකේ BIN number එක සහ අන්තිම digits 4 විතරයි. Merchant ගෙ reference එකට merchant portal එකේ පෙන්නන්න PayHere save කරගන්නේ ඒක විතරයි.

    Full card numbers එහෙම ලේසියෙන් කාටවත් capture, process or store කරන්න bank payment gateway වලින් සහ Visa, Mastercard වගේ international card schemes වලින් අවසර දෙන්නෙ නෑ. එහෙම කරන්න නම් PCI DSS කියලා සංකීර්ණ certification එකක් තියෙනවා අරගන්න. ලංකාවෙ බැංකු නොවන ඒක අරං තියෙන අය ඉන්නේ දෙතුන්දෙනයි. මතක හැටියට Genie & LankaPay ලට තියෙනවා. හැබැයි PayHere, OnePay, Webxpay වගේ intermediaries ලට full card numbers අල්ලන්නෙවත් නැතුව iframe based integrations හරහා card payments process කරන්නත්, card tokenization technology එක හරහා subscriptions, auto charging වගේ services දෙන්නත් technically පුළුවන් නිසා, ඒ අයට PCI DSS අවශ්‍ය වෙන්නෙ නැහැ. Bank payment gateways වලින් කිසිම වෙලාවක full card numbers එයාලට expose නොකරන්න හැම තිස්සෙම banks සහ card schemes වගබලාගන්නවා.
    tfs.

    Give regards to Sanoj bokka.
     
    • Love
    Reactions: TDKPerera

    Edward Kenway

    Well-known member
  • Jan 8, 2015
    12,630
    14,282
    113
    Hacker කෙනෙක්ට db එකම උස්සන් යන්න පුළුවන් වෙන තරමට db secure කරලා තිබ්බෙ නැති එක නම් වැරදියි, ඒකෙ ආයෙ කතා දෙකක් නෑ. PayHere එකෙනුත් ඒ වැරැද්ද පිළිඅරගෙන apologize කරලා තිබුනා.

    හැබැයි ඔය sensitive information කතාව නම් technically මෙහෙමයි. PayHere කියන්නේ bank payment gateways උඩ හදපු platform එකක්. ඒ නිසා bank payment gateways වලින් එයාලගෙ service එක use කරන merchants ලට දෙන information ටිකම විතරයි PayHere ලටත් හම්බෙන්නේ. Bank payment gateway එකක් use කරලා තියෙනවා නම් දන්නවා ඇති ඒවයින් customer ගෙ card number එක අමුවෙන්ම merchant ට දෙන්නේ නෑ, ඒකෙ මුල් digit 6 කුයි (BIN එක) අග digit 4 යි විතරයි merchant ලට දෙන්නේ reference එකක් විදියට. PayHere ලට bank payment gateways වලින් හම්බෙන්නෙත් ඒ ටික විතරයි, PayHere merchant portal එකේ ඒ ටික පෙන්නනවා PayHere use කරන merchants ලට reference එකක් විදියට. එහෙම පෙන්නන්න ඒක db ගහගන්න වෙනවා කොහොමත්. හැබැයි ඒ මුල් digit ටිකයි අග digit ටිකයි විතරක් තිබ්බා කියලා, කාටවත් ඒවයින් විතරක් fraud payment එකක් process කරන්න බෑ. එහෙම පුළුවන් උනොත් bank payment gateways use කරන ඕනෙම merchant කෙනෙක්ටත් එහෙම කරන්න පුළුවන් වෙනවනෙ. ඒ ටිකෙන් විතරක් payment එකක් process කරන්න බැරි නිසාම තමයි ඒ ටික bank payment gateways වලින් බය නැතුව merchants ලට දෙන්නේ. අවුල තියෙන්නේ ඒ information save කරගෙන හිටපු එක නෙමෙයි, PayHere merchants ලට දෙන service එක දෙන්න ඒවා db save කරගෙන ඉන්න වෙනවා. ඒවා save කරගෙන හිටපු db එක secure කරලා තිබ්බෙ නැති එක තමයි අවුල. Firewall එහෙම දාලා Server access හරියට restrict කරලා, db එකෙත් හැමදේම encrypt කරලා තිබුනා නම්, අර විදියට db එක පිටින් hack වෙලා darkweb එකේ expose වෙන එක වළක්වගන්න තිබුනා.
    payhere එකෙන් පිළිගත්තේ news outlet වලින් එලියට ඇවිත් මිනිස්සු දැනගත්තට පස්සේ මිසක් ඊට කලින් නෙවෙයිනේ? කාටද ඉතින් මේ බොරු කරන්නේ? ඇත්තටම ලැජ්ජා නැද්ද?

    කාටවත් pay කරන්න බෑ කියල ඒ information වැඩක් නැති වෙන්නේ නෑනේ, identity theft කියල දෙයක් ඔයා අහල නැද්ද?

    වෙච්ච වැරැද්ද පිළිගන්න කොන්ද පන නැතුව අනි ඒ data leak උනාට අවුලක් නෑ ඉහි ඉහි ගාපු එකනේ ඉතින් official statement එකෙනුත් කරේ?

    1719401916093.png
     
    Last edited:

    Edward Kenway

    Well-known member
  • Jan 8, 2015
    12,630
    14,282
    113
    PayHere Public Apology එක ඕක නෙමෙයි හැබැයි මේක:

    https://blog.payhere.lk/an-apology-the-way-forward/

    ඇයි කියල තියන දේවල් වලට උත්තර නැද්ද ඉතින් මේ topic මාරු කරන්න හදන්නේ?

    payhere එකෙන් පිළිගත්තේ news outlet වලින් එලියට ඇවිත් මිනිස්සු දැනගත්තට පස්සේ මිසක් ඊට කලින් නෙවෙයිනේ? කාටද ඉතින් මේ බොරු කරන්නේ? ඇත්තටම ලැජ්ජා නැද්ද?

    කාටවත් pay කරන්න බෑ කියල ඒ information වැඩක් නැති වෙන්නේ නෑනේ, identity theft කියල දෙයක් ඔයා අහල නැද්ද?

    වෙච්ච වැරැද්ද පිළිගන්න කොන්ද පන නැතුව අනි ඒ data leak උනාට අවුලක් නෑ ඉහි ඉහි ගාපු එකනේ ඉතින් official statement එකෙනුත් කරේ?

    View attachment 231915
     

    elakiri_boy_22

    Well-known member
  • Oct 2, 2022
    1,909
    2,937
    113
    keyboard එකෙන් කලෙක්ට් කරගන්න අපේ data විකුනනව. ලංකාවෙ ගොන්නුත් ඉතින් සිංහලෙන් ටයිප් කරන්න ඕක නේ දාගන්නෙ. 1M+ downloads

    අපෝ ඕක නොදන්න උන්ව මෝඩ කරලා හම්බ කරන එක තම කරන්නේ.
    හෙලකුරු එකා company වලට free mobile app develop කරනවා කියල උන්ගේ app එකේ ads දාල 1/2 or full revenue එක උ ගන්නවා.
    ලංකාවේ radio, TV channel පවා ඕකට අහුවෙලා තිබ්බ, Hiru FM, ශා FM app වගේ ලක්ෂ ගණන් මිනිස්සු use කරන app පවා මු ඔහොම run කලේ.
    දැන් කොහොමද දන්නේ නැහැ.
    ලංකාවේ හාවන්ව මෝඩයෝ කරලා හොඳට හොයන්න පුළුවන්.

    තව රජයේ උන්ව, ICTA උන්ව අල්ලාගෙන එක එක government project, education project වලින් හොඳට හොයනවා.
    කොටින්ම කලින් තිබ්බ සම්පත් විශ්ව මොබයිල් ඇප් එකත් හැදුවෙ මෙයාල. දැන් මාස දෙක තුනකට කලින් තමා සම්පත් එක එයාලගෙම ඇප් එකකට ගියෙ
    ------ Post added on Jun 28, 2024 at 8:32 AM
     
    • Like
    Reactions: supun_sg