eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankiHakerzy zaatakowali mobilne aplikacje największych polskich banków › Re: Hakerzy zaatakowali mobilne aplikacje największych polskich banków
  • Path: news-archive.icm.edu.pl!news.icm.edu.pl!news.nask.pl!news.nask.org.pl!.POSTED!n
    ot-for-mail
    From: Krzysztof Halasa <k...@p...waw.pl>
    Newsgroups: pl.biznes.banki
    Subject: Re: Hakerzy zaatakowali mobilne aplikacje największych polskich banków
    Date: Fri, 15 Dec 2017 23:51:17 +0100
    Organization: NASK - www.nask.pl
    Lines: 41
    Message-ID: <m...@p...waw.pl>
    References: <p0lvo8$rj9$1@news.icm.edu.pl>
    <5a2eaf75$0$655$65785112@news.neostrada.pl>
    <p0mraa$jgj$1@news.icm.edu.pl> <p0o47d$t4i$1$PiotrGalka@news.chmurka.net>
    <m...@p...waw.pl> <p11a9i$dl8$1$PiotrGalka@news.chmurka.net>
    NNTP-Posting-Host: nat.piap.pl
    Mime-Version: 1.0
    Content-Type: text/plain; charset=utf-8
    Content-Transfer-Encoding: 8bit
    X-Trace: pippin.nask.net.pl 1513378277 16973 195.187.100.13 (15 Dec 2017 22:51:17
    GMT)
    X-Complaints-To: abuse ATSIGN nask.pl
    NNTP-Posting-Date: Fri, 15 Dec 2017 22:51:17 +0000 (UTC)
    Cancel-Lock: sha1:1s+mxWazU0hmdbg1Uj5+AoIwiew=
    Xref: news-archive.icm.edu.pl pl.biznes.banki:634681
    [ ukryj nagłówki ]

    Piotr Gałka <p...@c...pl> writes:

    [karty zbliżeniowe]

    > Komunikację karty wyobrażałem sobie analogicznie. Czyli karta powinna
    > jawnie podać jakiś adres, który pozwoli znaleźć odpowiednią "stronę" i
    > ustanowić z nią tajną sesję.

    To wymaga przede wszystkim połączenia z bankiem, wtedy "klucze" to nie
    problem. Ale miało być szybko, natychmiast.

    > To powinno wystarczyć. Tylko to by zapewne wymagało mocy obliczeniowej
    > w karcie, która (na razie) jeszcze się tam nie chce zmieścić (w
    > zbliżeniowych na pewno trudniej niż w stykowych).

    Chce się mieścić i mieści się. Przynajmniej w części kart.

    > Załóżmy, że w karcie możemy na razie wstawić tylko kryptografię
    > symetryczną - czy da się zestawić takie połączenie.

    Bez połączenia z bankiem - nie.

    > Gdyby karta miała jakiś klucz a do terminala ten klucz byłby dosyłany
    > w sesji to mogliby tajnie pogadać. Ale gdyby ten klucz był jednakowy
    > dla wszystkich kart tego samego banku to szybko by wyciekł.
    > Czyli musi być dla każdej karty inny.

    Wciąż by wyciekał. Klucz musiałby być inny dla każdej sesji. Ale to jest
    możliwe, tylko trzeba być online z bankiem. Problem.

    > Jakby ktoś ukradł kartę to można założyć, że będzie mógł wyszlifować
    > jej klucz. Dlatego PIN nie powinien być w żaden sposób zapisany na
    > karcie. Powinien być znany tylko serwerowi banku.

    To drugi problem.
    Kryptografia asymetryczna rozwiązuje te problemy, i właściwie nie ma
    obecnie przeszkód technicznych w korzystaniu z niej.
    Kryptografia symetryczna wymaga połączenia z bankiem (ma też inne wady)
    i nie powinna być podstawą nowych rozwiązań.
    --
    Krzysztof Hałasa

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1