¿Por qué PayPal nunca fue pirateado en su historia? ¿Qué tipo de modelo de seguridad están empleando para proteger sus datos y proporcionar seguridad financiera?

  1. Un gran porcentaje de los primeros empleados técnicos en todas las áreas (ingeniería de software, ingeniería de redes, administración de sistemas, administración de bases de datos, lo que sea) fueron muy buenos técnicamente y muy prácticos al mismo tiempo , lo que los llevó a comprender los riesgos de seguridad del mundo real. y consideraciones (comenzando con Max Levchin, que estaba muy versado en matemáticas y criptografía).
  2. Los empleados que estuvieron íntimamente involucrados con el soporte y las operaciones del sitio en vivo eran universalmente de primera categoría y extremadamente dedicados y considerarían cualquier violación de seguridad como una afrenta personal, por lo que hicieron todo lo posible para protegerse contra ella (NB: fue mucho más fácil hacer que los desarrolladores fueran involucrado en soporte de sitio en vivo antes de SOX [1]).
  3. Si bien el equipo había cortado muchas esquinas en el desarrollo de funciones y la base de código estaba lejos de ser perfecta, cuando se trataba de infraestructura de seguridad los estándares eran extremadamente altos (otro ejemplo de practicidad que era un rasgo universal de la gran mayoría de los primeros usuarios de PayPal) .

Recuerdo vívidamente uno de los primeros conceptos nuevos que aprendí después de unirme: el de una “parte compartida”: en ese momento, reiniciar los servicios en vivo después del mantenimiento o las interrupciones requería la participación simultánea de 3 de los 8 “accionistas” de confianza que conjuntamente tenían las llaves de los secretos (claves de cifrado, etc.) que se requerían para que el sistema funcionara [2].

[1] Ley Sarbanes – Oxley – Wikipedia
[2] Compartir secretos – Wikipedia

Depende de lo que llames un “hack”. Se violó a los socios, hubo varios “errores” en el sitio web de PayPal que potencialmente expusieron la información del cliente, etc. ¿Han tenido un compromiso en el nivel de Heartland Payment Systems? Todas las señales apuntan a “no”.

Sin embargo…

Tal vez hayan tenido infracciones, solo que nunca hubieran exigido una notificación pública bajo (supongo) la ley de California y, por lo tanto, no hemos escuchado nada al respecto en las noticias.

Es casi imposible decir que la Compañía X nunca ha sido pirateada. Esa declaración puede meternos en problemas legales muy rápidamente, y en el mundo de la seguridad, demuestra estupidez, arrogancia o ingenuidad (o todo lo anterior). Sería mejor decir que PayPal nunca ha detectado un compromiso de sus sistemas financieros o sitio web. O: PayPal a lo mejor de su conocimiento nunca ha tenido un ataque exitoso a sus datos financieros o de clientes, etc.

Tal vez, las personas no quieran eliminar PayPal, ya que ellos mismos no podrían realizar transacciones financieras sin eso. Acerca de PayPal – PayPal Esta página dice

  • PayPal realizó una transacción de $ 5,217 en volumen de pago total cada segundo en el cuarto trimestre de 2012.
  • Los clientes de PayPal realizaron 692 millones de transacciones en el cuarto trimestre de 2012, o 7,5 millones de pagos por día.