Senaste nytt

Booking.com, hotels.com m fl lämnar ut kortnummer och CVC-koder i klartext till hotellen

Berglund

Medlem
Jag har varit hotellchef och kan intyga att man får ut fullständiga kortuppgifter på den som gör bokningen. Detta för att man som hotellägare/operatör själv skall kunna välja att debitera första natten direkt, validera kortet genom att prova att exempelvis reservera en krona och därigenom förvissa sig om att kortet fungerar om gästen sedan blir en "no-show" där de flesta hotell då debiterar första natten i sin helhet. Alla uppgifter finns med, såsom kortnummer, cvv-kod, utgångsdatum och kortinnehavarens namn. Det är fullständigt vidöppet!

Kortuppgifterna visas bara "en gång" på Booking.coms och Hotel.coms webbsida, därför löser många hotell det genom att helt enkelt skriva ut sidan när det kommer en ny bokning. Sedan sätts alla dessa utskrifter i en pärm efter gästens ankomstdatum. Beroende på hur pärmen förvaras kan en, två eller flera personer (i värsta fall hela receptionens personalstyrka) ha tillgång till pärmen och alla kortuppgifterna som finns där.

Ett enkelt sätt att skydda sig är att helt enkelt skriva en siffra fel i kortnumret, då jag jobbade gjorde nämligen varken Booking eller Hotels någon som helst verifiering av kortnumret, utan man kunde fylla i 16 siffror helt random. Ett annat alternativ är att ha ett litet skräpkort ifrån exempelvis Paygo, som återförsäljs hos exempelvis Pressbyrån och 7-Eleven. Detta är ett Mastercard med ganska kort giltighetstid och som man kan ladda med 200kr, plus själva avgifter för kortet, som är 39-45kr. Då kan man använda det kortnumret när man gör en bokning, kortet "validerar" när hotellet försöker reservera en krona (en dollar eller liknande) på det och skulle man sedan inte dyka upp, så kan de inte debitera kortet eftersom man ser till att ha väldigt lite pengar på det. Ett annat alternativ är ett virtuellt Visa-kort från exempelvis Entropay som ger ut "disposable" Visa-kort, som man laddar och sköter via deras webbsida. Fantastiskt att ha på alla diverse skumma ställen på internet där man absolut inte vill ha sitt kortnummer lagrat eller "fritt tillgängligt".
 

mha321

Medlem
Är nog mer hotellet i andra änden som är problemet än förmedlingen.
Om booking.com mallar över kortnummer och koderna klartext, vilket de gör, så är de en del av problemet. Inte bara deras fel men de har en rätt stor del av ansvaret. Och om de tex vägrade göra det så har de tillsammans med hotels tillräcklig storlek på marknaden för att de lätt kan tvinga igenom det.
 

nollbit

Medlem
Om booking.com mallar över kortnummer och koderna klartext, vilket de gör, så är de en del av problemet. Inte bara deras fel men de har en rätt stor del av ansvaret. Och om de tex vägrade göra det så har de tillsammans med hotels tillräcklig storlek på marknaden för att de lätt kan tvinga igenom det.
Vadå vägrar? Vad skulle alternativet vara? Hotellet behöver ju fullständiga kortuppgifter för at kunna ta betalt av exempelvis folk som inte dyker upp.
 
Vadå vägrar? Vad skulle alternativet vara? Hotellet behöver ju fullständiga kortuppgifter för at kunna ta betalt av exempelvis folk som inte dyker upp.

Det finns många sätt att utbyta känslig information mellan system utan att medarbetarna kan komma åt informationen. Alternativet är att konsumenterna ställer krav på högre säkerhet.
 

mha321

Medlem
Vadå vägrar? Vad skulle alternativet vara? Hotellet behöver ju fullständiga kortuppgifter för at kunna ta betalt av exempelvis folk som inte dyker upp.
Nej det behöver de inte alls.

De skulle kunna få den betalningen via bokningssiten. De skulle kunna använda tokeniserade accessed till korten. Det finns gott om tekniska lösningar för den typen av problem, och ingen av dem kräver att kortuppgifter överförs eller lagras i klartext.

Det kräver säkert en den uppdatering av system men framförallt av rutiner. Men just sådant är det som går att tvinga fram på en sådan marknad.
 

Berglund

Medlem
Det är riktigt att man kan köra tokeniserad access och man kan konfigurera system ... MEN, det finns mängder med hotellbokningssystem som inte stödjer detta idag, det finns mängder med hotell som knappt har något system över huvudtaget! Jag har besökt hundratals hotell för att handha deras kortinlösen, kortuppgifter hanteras ytterst vårdslöst på många ställen. Helt enkelt för att det varken finns tid, kunskap, pengar eller intresse för att lösa det på något bättre sätt.
 

mha321

Medlem
Det är riktigt att man kan köra tokeniserad access och man kan konfigurera system ... MEN, det finns mängder med hotellbokningssystem som inte stödjer detta idag, det finns mängder med hotell som knappt har något system över huvudtaget! Jag har besökt hundratals hotell för att handha deras kortinlösen, kortuppgifter hanteras ytterst vårdslöst på många ställen. Helt enkelt för att det varken finns tid, kunskap, pengar eller intresse för att lösa det på något bättre sätt.

Absolut. Men om då tex booking sade " vi skickar inte kortuppgifter. Punkt. Om ni inte har ett modernt system så kan ni få använda vårt och processa no-shows genom det, kostar x%". För tex de hotell som sköter bokningarna på papper fortfarande (finns definitivt) så skulle det vara en klar improvement även oberoende av säkerheten tex.

Om det två stora booking siterna satte ner foten så skulle det hända saker. Det skulle säkert skrika en hel del i början, men det skulle hända saker. Mellan de två så äger de ju I princip marknaden.
 

MrDollar

Medlem
Vet att Micros Opera ( ganska stort PMS-system ) sedan något år tillbaka maskar CC uppgifter, detta stod i klartext innan dom gjorde en update.

Vissa resebyråer / OTA faxar till och med bilder på CC, helt galet...
 

Berglund

Medlem
Absolut. Men om då tex booking sade " vi skickar inte kortuppgifter. Punkt. Om ni inte har ett modernt system så kan ni få använda vårt och processa no-shows genom det, kostar x%". För tex de hotell som sköter bokningarna på papper fortfarande (finns definitivt) så skulle det vara en klar improvement även oberoende av säkerheten tex.
Tro mig, jag ville jättegärna processa no-shows genom Booking, men de vägrar att ha någonting alls med debitering av kundens kort att göra. Varken Booking eller Hotels verifierar ju inte ens att kortnumren är riktiga (och det är ganska enkelt!) men de gör inte ens det.
 

mha321

Medlem
Tro mig, jag ville jättegärna processa no-shows genom Booking, men de vägrar att ha någonting alls med debitering av kundens kort att göra. Varken Booking eller Hotels verifierar ju inte ens att kortnumren är riktiga (och det är ganska enkelt!) men de gör inte ens det.
Precis. Bollen för att lösa det här problemet ligger hos dem, inte hos de individuella hotellen.
 
Toppen