eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankiNowy Pl@net Fortis Banku. › Re: Nowy Pl@net Fortis Banku - bezpieczeństwo
  • Path: news-archive.icm.edu.pl!news.rmf.pl!agh.edu.pl!news.agh.edu.pl!news.onet.pl!new
    sfeed.tpinternet.pl!atlantis.news.tpi.pl!news.tpi.pl!not-for-mail
    From: "blad" <blad201@_W_Y_T_N_I_J_sezam.pl>
    Newsgroups: pl.biznes.banki
    Subject: Re: Nowy Pl@net Fortis Banku - bezpieczeństwo
    Date: Mon, 15 Jan 2007 20:23:09 +0100
    Organization: tp.internet - http://www.tpi.pl/
    Lines: 35
    Message-ID: <eogkc0$4hs$1@atlantis.news.tpi.pl>
    References: <9f6df$459f9335$540ae249$8066@news.chello.pl>
    <1...@k...googlegroups.com>
    <eo5fqm$n3r$1@news.elsat.net.pl> <eo5hgl$na4$1@pippin.nask.net.pl>
    <eo6hrv$pas$1@atlantis.news.tpi.pl> <eo77an$nfr$1@atlantis.news.tpi.pl>
    <eod0qf$bgo$1@nemesis.news.tpi.pl> <eoe9q8$mrj$1@nemesis.news.tpi.pl>
    Reply-To: "blad" <blad201@_W_Y_T_N_I_J_sezam.pl>
    NNTP-Posting-Host: auv158.internetdsl.tpnet.pl
    Mime-Version: 1.0
    Content-Type: text/plain; format=flowed; charset="iso-8859-2"; reply-type=response
    Content-Transfer-Encoding: 8bit
    X-Trace: atlantis.news.tpi.pl 1168889026 4668 83.18.21.158 (15 Jan 2007 19:23:46 GMT)
    X-Complaints-To: u...@t...pl
    NNTP-Posting-Date: Mon, 15 Jan 2007 19:23:46 +0000 (UTC)
    X-Priority: 3
    X-MSMail-Priority: Normal
    X-Newsreader: Microsoft Outlook Express 6.00.2900.3028
    X-MimeOLE: Produced By Microsoft MimeOLE V6.00.2900.3028
    X-Antivirus: avast! (VPS 0703-1, 2007-01-15), Outbound message
    X-Antivirus-Status: Clean
    Xref: news-archive.icm.edu.pl pl.biznes.banki:405223
    [ ukryj nagłówki ]

    Mialem pretensję do Fortisa, że wprowadzając maskowane hasło:
    - muszą pamiętać całe u siebie (zamiast trzymac jedynie skrót
    jednokierunkowy muszą umieć odszyfrowac haslo)

    Dostałem wyczerpującą informację, że zastosowali inny wariant
    i również z kodami SMS postepują nietypowo. Zacytuję całą informację:

    "Również w przypadku hasła maskowanego nie jest ono nigdzie w systemie
    przechowywane w całości. W momencie ustanawiania hasła generowane (i
    zapisywane do bazy) jest od razu kilkaset masek i odpowiadających im
    skrótów (dodatkowo, w skrócie zaszyty jest również login użytkownika).
    Przy logowaniu system porównuje skrót z wprowadzonej przez użytkownika
    maski ze skrótem zapisanym w bazie. Tak więc również w przypadku hasła
    maskowanego nie ma możliwości odtworzenia hasła.
    Co do kodu SMS - jest on ważny przez cały czas trwania sesji. Dla
    zwiększenia bezpieczeństwa, hasło nie jest jednak przesyłane do
    serwera; zamiast tego przesyłany jest kod autoryzacji, który wiąże ze
    sobą parametry transakcji i obowiązujące hasło jednorazowe. Kod
    autoryzacji wyliczany jest za pomocą algorytmu HMAC. Serwer weryfikuje
    poprawność przesłanego kodu, jeśli jest on prawidłowy, transakcja jest
    realizowana. (dla porównania - w typowych implementacjach tego sposobu
    autoryzacji transakcji przesyłany jest kod jednorazowy, który nie ma
    związku z parametrami transakcji i jest przesyłany wprost do serwera
    razem z pozostałymi parametrami operacji).

    Podsumowując - jestem przekonany, że w obszarze bezpieczeństwa, nowy
    Pl@net w niczym nie stracił w stosunku do starego systemu - takie
    zresztą było podstawowe założenie na którym opieraliśmy się
    projektując zabezpieczenia dla nowego systemu.
    Dodam, że przed udostępnieniem klientom do pilotażu, nowy Pl@net
    pomyślnie przeszedł audyt bezpieczeństwa, przeprowadzony przez
    specjalistyczną, niezależną firmę."

    *** blad ***

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1