eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankiOgraniczyć phising... › Re: Ograniczyć phising...
  • Path: news-archive.icm.edu.pl!newsfeed.gazeta.pl!opal.futuro.pl!news.internetia.pl!ne
    wsfeed.tpinternet.pl!atlantis.news.tpi.pl!news.tpi.pl!not-for-mail
    From: Krzysztof Halasa <k...@p...waw.pl>
    Newsgroups: pl.biznes.banki
    Subject: Re: Ograniczyć phising...
    Date: Sat, 22 Dec 2007 23:01:39 +0100
    Organization: tp.internet - http://www.tpi.pl/
    Lines: 45
    Message-ID: <m...@m...localdomain>
    References: <j...@4...net>
    <m...@m...localdomain>
    <1...@4...net>
    <m...@m...localdomain> <4...@i...pl>
    <m...@m...localdomain> <4...@i...pl>
    <m...@m...localdomain> <4...@i...pl>
    <m...@m...localdomain> <4...@i...pl>
    <m...@m...localdomain> <4...@i...pl>
    <m...@m...localdomain> <4...@i...pl>
    NNTP-Posting-Host: cpy250.neoplus.adsl.tpnet.pl
    Mime-Version: 1.0
    Content-Type: text/plain; charset=us-ascii
    X-Trace: atlantis.news.tpi.pl 1198360966 12664 83.31.230.250 (22 Dec 2007 22:02:46
    GMT)
    X-Complaints-To: u...@t...pl
    NNTP-Posting-Date: Sat, 22 Dec 2007 22:02:46 +0000 (UTC)
    Cancel-Lock: sha1:GuTxc5Ze9VOwz56q5+tJ1vMUFl4=
    Xref: news-archive.icm.edu.pl pl.biznes.banki:433183
    [ ukryj nagłówki ]

    MarcinF <m...@i...pl> writes:

    >> Token to nie sa hasla jednorazowe.
    >
    > nie zgodze sie

    To juz nie moj problem.

    Roznica jest zasadnicza, wskazania tokena opieraja sie na "shared
    secret" (ktory musza znac obie strony, tzn. bank i token).

    > ani haslo stale ani jednorazowe nie chronia przed atakiem z wewnatrz
    > o ktorym teraz piszesz

    Zalezy od scenariusza, jesli ktos np. bedzie mial dostep do backupu,
    to hasla stale i jednorazowe moga byc juz dawno nieaktualne, zas
    seedy tokenow (pomijajac dryft, ktory moze byc pewnym utrudnieniem)
    sa jak najbardziej mozliwe do uzycia.

    > z tokenem challenge-response, gdzie challenge jest generowany
    > na podstawie podpisywanej tresci to raczej ta szansa jest marna

    W ktorym banku tak jest?
    Jaka jest dlugosc zapytania?

    > ale faktycznie, zwykly token czy zdrapka w przypadku w pelni
    > online'owego ataku MITM nie pomoga, na szczescie takie ataki
    > to rzadkosc

    Nie wiem. Takie ataki sa latwiejsze do przeprowadzenia niz jakies
    cuda z keyloggerami. Jesli takich nie ma w praktyce, to tylko
    swiadczy o tym, ze ludzie z odpowiednimi umiejetnosciami sa albo
    uczciwi, albo maja lepsze zajecia.

    > ale tak naprawde dyskutowalismy o bezpieczenstwie hasel stalych
    > i jednorazowych, to ze hasla jednorazowe nie sa idealnie
    > bezpieczne to oczywiste, ja twierdze tylko ze sa o wiele
    > bezpieczeniejsze od stalych

    A ja twierdze, ze w ogolnym przypadku wcale nie sa (co zreszta
    powinno byc oczywiste nawet bez moich dowodow). W szczegolnym
    przypadku, gdy klient uzywa hasel w stylu "${WLASNE_IMIE}1",
    niewatpliwie masz racje.
    --
    Krzysztof Halasa

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1