eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankiOgraniczyć phising... › Re: Ograniczyć phising...
  • Path: news-archive.icm.edu.pl!news.rmf.pl!agh.edu.pl!news.agh.edu.pl!news.onet.pl!new
    sfeed.tpinternet.pl!atlantis.news.tpi.pl!news.tpi.pl!not-for-mail
    From: MarcinF <m...@i...pl>
    Newsgroups: pl.biznes.banki
    Subject: Re: Ograniczyć phising...
    Date: Sat, 22 Dec 2007 01:42:03 +0100
    Organization: tp.internet - http://www.tpi.pl/
    Lines: 33
    Message-ID: <4...@i...pl>
    References: <j...@4...net>
    <m...@m...localdomain>
    <1...@4...net>
    <m...@m...localdomain> <4...@i...pl>
    <m...@m...localdomain> <4...@i...pl>
    <m...@m...localdomain> <4...@i...pl>
    <m...@m...localdomain> <4...@i...pl>
    <m...@m...localdomain> <4...@i...pl>
    <m...@m...localdomain>
    NNTP-Posting-Host: ce46.internetdsl.tpnet.pl
    Mime-Version: 1.0
    Content-Type: text/plain; charset=iso-8859-2
    Content-Transfer-Encoding: 7bit
    X-Trace: atlantis.news.tpi.pl 1198284184 12358 80.53.214.46 (22 Dec 2007 00:43:04
    GMT)
    X-Complaints-To: u...@t...pl
    NNTP-Posting-Date: Sat, 22 Dec 2007 00:43:04 +0000 (UTC)
    X-Mailer: Mozilla 4.8 [en] (Windows NT 5.0; U)
    X-Accept-Language: en,pl
    Xref: news-archive.icm.edu.pl pl.biznes.banki:433145
    [ ukryj nagłówki ]

    Krzysztof Halasa wrote:

    > Token to nie sa hasla jednorazowe.

    nie zgodze sie, http://en.wikipedia.org/wiki/One-time_password

    > BTW: sa takie wady tokenow,
    > ktorych nie maja ani normalne hasla, ani jednorazowe, np. chwilowy
    > dostep do bazy "seedow" tokenow daje mozliwosc przewidzenia
    > pozniejszych wynikow (tokena nie wyrzuca sie tak jak sie zmienia
    > hasla i wykorzystuje kody).

    ani haslo stale ani jednorazowe nie chronia przed atakiem z wewnatrz
    o ktorym teraz piszesz

    > A myslisz ze jesli sie uda przechwycic jednorazowe (w najbardziej
    > sensownym scenariuszu, tj. z MITMem na skutek np. phishingu
    > i automatycznym "poprawianiu" przelewu), to jaka jest szansa?

    z tokenem challenge-response, gdzie challenge jest generowany
    na podstawie podpisywanej tresci to raczej ta szansa jest marna

    ale faktycznie, zwykly token czy zdrapka w przypadku w pelni
    online'owego ataku MITM nie pomoga, na szczescie takie ataki
    to rzadkosc

    ale tak naprawde dyskutowalismy o bezpieczenstwie hasel stalych
    i jednorazowych, to ze hasla jednorazowe nie sa idealnie
    bezpieczne to oczywiste, ja twierdze tylko ze sa o wiele
    bezpieczeniejsze od stalych


    a tak w ogole to moglby sie ktos jezzcze wlaczyc do naszej dyskusji :)

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1