eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankiHakerzy zaatakowali mobilne aplikacje największych polskich banków › Re: Hakerzy zaatakowali mobilne aplikacje największych polskich banków
  • Data: 2017-12-19 17:14:06
    Temat: Re: Hakerzy zaatakowali mobilne aplikacje największych polskich banków
    Od: Krzysztof Halasa <k...@p...waw.pl> szukaj wiadomości tego autora
    [ pokaż wszystkie nagłówki ]

    Piotr Gałka <p...@c...pl> writes:

    > Ale odezwałeś, się, gdy napisałem, że karta powinna ujawniać tylko
    > jakiś jeden adres kogoś (banku/organizacji płatniczej) z kim należy
    > się połączyć - czyli według mnie dyskusja jest poza kontekstem
    > "szybko, natychmiast".

    Musi być szybko. Tak czy owak, autoryzacje są coraz szybsze, więc może
    jedno nie wyklucza drugiego. Autoryzacje są także potrzebne ze względu
    na utracone karty itp.

    >> Chce się mieścić i mieści się. Przynajmniej w części kart.
    >
    > W stykowych, czy zbliżeniowych?

    Jednych i drugich.

    > Spośród kart, które stosujemy (do kontroli dostępu) za najbardziej
    > zaawansowane uważam DesFire - ale to jest poziom AES i CMAC.
    > Scalaczek, który liczy ECC wymaga kilkunastu mA podczas tych obliczeń.
    > Nie bardzo go sobie wyobrażam w karcie _zbliżeniowej_.

    Scalaki są coraz szybsze i jedzą coraz mniej prądu. Kwestia także jak
    długo on to ma (może) liczyć. W każdym razie karty Paywave potrafią
    robić bezstykowo kryptografię asymetryczną.

    > Mógłbyś wymienić wady kryptografii symetrycznej, których nie ma
    > asymetryczna?

    Główną zaletą kryptografii asymetrycznej jest tu możliwość potwierdzenia
    przez terminal autentyczności karty i transakcji, bez udziału banku,
    a więc także bez potrzeby zestawiania szyfrowanego kanału karta - bank.

    > Taki AES (do
    > przodu) to tylko 100 linijek kodu, a SHA256 to 65 linijek (sam kod,
    > bez deklaracji z pliku .h) - w sumie malutkie programiki.

    Jasne. Zakładam, że sprawdzasz zgodność wyników z normalnie stosowanymi
    implementacjami (spotkałem się z przypadkiem odmiennym) :-)

    > Jeśli za wadę uznać konieczność przechowywania tajnego klucza to
    > według mnie asymetryczna nie ma tu żadnej przewagi.

    Tak normalnie, jeśli mamy dwie strony (a nie bank i bank w postaci
    własnej karty, czyli praktycznie jedną stronę), to bez kryptografii
    asymetrycznej nie mamy niezaprzeczalności zlecenia operacji. Ale to
    niezupełnie ten przypadek.

    Problem z przechowywaniem to jedno, a kto ten klucz generuje (a więc ma
    do niego dostęp, choćby potencjalnie) to drugie.
    --
    Krzysztof Hałasa

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1