eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankiKolejny wyrok - mBank musi oddać › Re: Kolejny wyrok - mBank musi oddać
  • Data: 2016-04-29 19:24:56
    Temat: Re: Kolejny wyrok - mBank musi oddać
    Od: "J.F." <j...@p...onet.pl> szukaj wiadomości tego autora
    [ pokaż wszystkie nagłówki ]

    Użytkownik "Krzysztof Halasa" napisał w wiadomości grup
    dyskusyjnych:m...@p...waw.pl...
    "J.F." <j...@p...onet.pl> writes:
    >> Sprzetowy token sprawy nie rozwiaze - jak wirus podmieni dane w
    >> transakcji.
    >Rozwiąże bardzo ładnie.

    Smiem twierdzic, ze nie - o ile nie bedzie mial kanalu lacznosci z
    banku.

    >> Bank powinien dostarczyc jakis zamkniety telefon, ktory wyswietli
    >> SMS
    >> "czy potwierdza pan przelew na nr konta xxxx na kwote xxxx".

    >A po co kolejny telefon. Dostęp radiowy, niepotrzebny i
    >niebezpieczny.

    Bo to moze byc w praktyce lepsze rozwiazanie niz QR-kod czy inne
    podobne rozwiazania.
    Niewrazliwe na oswietlenie, male ekrany itp.

    >> lub przepisac do
    >> tokena dlugi, zaszyfrowany, kod operacji.

    >No nie, bez przesady. Jasne że skaner QR kodu.
    >Nie musi być zresztą szyfrowania - wystarczy podpisanie przez bank.

    Na jedno wychodzi - podpis dlugi, a danych malo :-)

    >Wynik może być kilkucyfrowym "PINem", nie trzeba tego wtykać do
    >żadnego
    >USB.

    Chodzilo mi o to, ze dane z banku do tokena moga byc przekazane przez
    USB.

    >> No - jeszcze mozna transmisje audio uskutecznic, USB, Bluetooth,
    >> ...
    >> ale prosciej chyba bedzie GSM ...
    >Wszystkie powyższe są niebezpieczne, w sensie takim, że narażają
    >"telefon" na ataki za pośrednictwem skomplikowanych, potencjalnie
    >(i praktycznie) wadliwych bezprzewodowych metod dostępu.

    Zamierzam tak przekazac to samo co QR kodem - czyli i on moze byc
    niebezpieczny.
    Tzn zakladam nieslusznie ze bank wie co sie dzieje w jego urzadzeniu -
    ale to dotyczy tak samo dzialania USB, jak i dekodowania i obslugi QR
    kodu :-)

    >> Mysle, ze pierwszym ruchem bedzie apelacja/kasacja.
    >> Bo z drugiej strony patrzac - po stronie komputerow banku zadnej
    >> dziury w bezpieczenstwie nie bylo.

    >Nie można jednak nie zauważyć, że sposób dostępu do banku został
    >ustalony przez bank. Bank jest "pro" i przecież przeprowadził analizę
    >ryzyka.

    kradziez tokena i podstawienie falszywego bank tez powinien
    przewidziec czy wystarczy zapis, ze klient jest zobowiazany
    przechowywac w bezpiecznym miejscu, tzn co najmniej w sejfie klasy 7 ?
    :-)

    J.


Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1