Pix, usado também como app de mensagem, pode enviar código HTML

Desde o início do ano, vêm surgindo algumas aplicações curiosas para o Pix: há quem se defina “pixsexual” e compartilhe sua chave para receber cantadas (e dinheiro) dos seguidores; e há quem envie transferências de R$ 0,01 com mensagens para a pessoa amada. O recurso de anotações também tem um lado perigoso: é possível enviar código HTML para os contatos, potencialmente abrindo espaço para golpes.
Em comunicado ao Tecnoblog, o Banco Central explica que incluiu a obrigação de os participantes do Pix admitirem somente tags HTML seguras no texto das anotações. A regra começou a valer em 15 de janeiro de 2021.
Isso consta nos Requisitos Mínimos para a Experiência do Usuário, que fazem parte do regulamento do Pix. “O campo ‘Descrição’ deve ser sanitizado e só admitir tags HTML seguras”, diz a versão mais recente do documento.
O Tecnoblog testou as anotações do Pix em 10 instituições financeiras, incluindo Itaú, Bradesco, Santander, Nubank, Caixa, Banco do Brasil, Inter e C6 Bank. Em nossa análise, notamos que a implementação desse recurso é bem inconsistente.
É possível enviar código HTML através do Pix via Nubank, Bradesco, Banco do Brasil e Caixa. Ou seja, o destinatário pode receber algo como o exemplo abaixo:
Se o app do banco renderizar isso, esse texto se tornaria um link clicável que poderia levar o usuário a um site de phishing para roubar dados.
Fonte: Tecnoblog
Entre para comentar.