Zilele acestea am fost pus într-o situație mai… ciudată. Trebuia să cumpăr un produs (aer condiționat), să îl plătesc, dar să fac în așa fel încât să fie livrat în altă parte (la Ploiești, mai exact).
Zic – nu-i problemă! Fac comanda online, la un magazin care are reprezentanță și în Ploiești. Plătesc online, cu cardul, și le spun să-l livreze acolo.
Restricțiile de mai sus (și online, și posibilitate de plată cu card, și reprezentanță în Ploiești) mi-au limitat drastic magazinele disponibile. Până la urmă m-am oprit la Domo. De la care am mai cumpărat, și care până acum mi-a făcut o impresie foarte bună (mai ales prin prezența online impecabilă pe care o aveau).
Fac comanda. Sunt redirectat pentru plată către site-ul procesatorului de plăți. Site care era „secure11gw.ro” (????? – foarte descriptiv, băieți!). Oricum, site securizat, SSL, certificat semnat de Equifax, totul părea OK. Introduc datele cardului, dau click pe „approve”, și… îmi pică fața! Deși pagina era criptată, POST-ul (trimiterea datelor) se făcea peste o conexiune NEcriptată. Adică totul la vedere.
Nici nu știu cine ar merita palmele – Domo, pentru că și-a ales neinspirat procesatorul de plăți? Romcard, pentru că n-au fost în stare să facă pagina cum trebuie?
Eu i-am contactat pe amândoi. Cel care mi-a răspuns la telefon de la Domo nu avea nici un fel de idee despre plățile online (nu știa nici măcar cine este procesatorul lor de plăți). Acum aștept un răspuns la e-mail-ul trimis către Romcard.
[LE: Am primit răspunsul de la Romcard. Îl redau în întregime mai jos.
Buna ziua,
Pagina www.secure1gw.ro este portalul de plati online gestionat de RomCard. Este singurul portal din Romania care este certificat 3DSecure de catre Visa si MasterCard.
Dupa cum bine ati observat pagina este securizata cu ajutorul unui certificat digital furnizat de Verisign.
Din datele pe care ni le furnizati dvs, deducem ca nu aveti un card inrolat in sistemul 3DSecure. In aceasta situatie, datele de card introduse pe pagina securizata sunt trimise catre sistemul privat (VPN) de tranzactionare online proprietar Visa sau MasterCard. Datele ajung in mod securizat la banca emitenta a cardului care raspunde la cererea de autorizare.
Raspunsul ajunge inapoi in portalul de plati online www.secure1gw.ro (pe acelasi traseu VPN) si de aici este directionat catre magazinul virtual.
Desi catre magazinul virtual nu sunt trimise date sensibile (date referitoare la card) ci doar informatii despre rezultatul platii, browserul dvs sesizeaza faptul ca se trece de pe o conexiune securizata (https) catre una nesecurizata (http). Va rugam ca in cazul in care mai intalniti aceasta situatie sa nu alegeti varianta de oprire a tranzactionarii, deoarece in acest caz magazinul virtual nu va stii ce raspuns a da banca emitenta si nu va livra produsele comandate.
Concluzia celor detaliate mai sus este:
a) site-ul secure1gw.ro este corect
b) datele trimise catre magazinul virtual pot circula pe o conexiune necriptata, deoarece nu contin informatii sensibile, ci doar raspunsul bancii emitente.
Pentru mai multe informatii nu ezitati sa ne contactati.
Sunt 2 probleme cu răspunsul:
1) Certificatul pe care l-am văzut eu era semnat de Equifax, nu Verisign.
2) Eu am fost redirecționat spre secure11gw.ro, nu secure1gw.ro (notice the difference?). Aștept acum să aflu dacă și secure11 e al lor (nu, nu mă las până nu aflu ce-i pe-acolo >:) )
În altă ordine de idei - tare aș mai face o comandă, doar ca să pun un wireshark pe sârmă și să văd EXACT ce se plimbă pe acolo. Dar mi-e jenă de cei de la Domo, că am mai făcut o comandă ca să fac screenshot-ul. Și m-au sunat, și a trebuit să le spun să o anuleze... 
]
[LE2: A venit și al doilea răspuns. Și secure11gw.ro e tot al lor. Până la urmă, se pare că e OK. DAR tot aș pune un wireshark pe conexiunea aia! Nu de alta, dar „the information you entered will be sent over an unencrypted connection” m-a făcut tare curios! ]