eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankiPSD2 mBank i pewnie nie tylko... › Re: PSD2 mBank i pewnie nie tylko...
  • Path: news-archive.icm.edu.pl!news.icm.edu.pl!newsfeed.pionier.net.pl!3.eu.feeder.erj
    e.net!feeder.erje.net!news.mb-net.net!open-news-network.org!aioe.org!.POSTED.mD
    owZNWX8DiDVhM3AhgHEQ.user.gioia.aioe.org!not-for-mail
    From: Szymon <...@w...pl>
    Newsgroups: pl.biznes.banki
    Subject: Re: PSD2 mBank i pewnie nie tylko...
    Date: Tue, 20 Aug 2019 14:24:44 +0200
    Organization: Aioe.org NNTP Server
    Lines: 33
    Message-ID: <qjgork$m5b$1@gioia.aioe.org>
    References: <5d3ef4e4$0$500$65785112@news.neostrada.pl>
    <s...@p...org>
    <8...@a...kjonca>
    <s...@p...org>
    <qis84s$plh$2@gioia.aioe.org>
    <s...@p...org>
    <5d52c35d$0$17348$65785112@news.neostrada.pl>
    <s...@p...org>
    <qj0ftc$1ejh$1@gioia.aioe.org>
    <s...@p...org>
    <qj0jlh$1vds$1@gioia.aioe.org>
    <s...@p...org>
    <5d53ec28$0$17364$65785112@news.neostrada.pl>
    <qj0uhs$1hdo$1@gioia.aioe.org>
    <5d5400d7$0$17364$65785112@news.neostrada.pl>
    <qj0vtf$1nb5$1@gioia.aioe.org>
    <5d541ba5$0$17341$65785112@news.neostrada.pl>
    <qj1h1u$6bp$1@gioia.aioe.org>
    <5d5a9741$0$17352$65785112@news.neostrada.pl>
    <qje5ok$198m$1@gioia.aioe.org>
    <5d5a9d07$0$500$65785112@news.neostrada.pl> <m...@p...waw.pl>
    <5d5bc4f8$0$534$65785112@news.neostrada.pl>
    <qjgirr$1r4g$1@gioia.aioe.org>
    <5d5bd4a5$0$17348$65785112@news.neostrada.pl>
    NNTP-Posting-Host: mDowZNWX8DiDVhM3AhgHEQ.user.gioia.aioe.org
    Mime-Version: 1.0
    Content-Type: text/plain; charset=utf-8; format=flowed
    Content-Transfer-Encoding: 8bit
    X-Complaints-To: a...@a...org
    User-Agent: Mozilla/5.0 (Windows NT 6.1; WOW64; rv:60.0) Gecko/20100101
    Thunderbird/60.8.0
    Content-Language: pl
    X-Notice: Filtered by postfilter v. 0.9.2
    Xref: news-archive.icm.edu.pl pl.biznes.banki:645242
    [ ukryj nagłówki ]

    W dniu 2019-08-20 o 13:05, J.F. pisze:
    > Swoja droga - jest ten pin jakis zmienny, czy po pewnym czasie bedzie
    > widac gdzie bardziej wytarte ?

    Zastanowiło mnie coś innego. Gdy podaję kod SMS do autoryzacji przelewu
    to przepisuję go w całości. Tymczasem kod wyświetlony na tokenie
    stanowił jedynie część hasła. Kradzież tokena nie jest zatem problemem,
    bo przepisanie wskazania nic nie da. Przepisanie wskazania SMS - owszem.
    Czy wprowadzenie kombinacji hasło+SMS nie spowodowałoby wzrostu
    bezpieczeństwa?

    Pewnym ryzykiem jest "wirus", który przekazywałby kod SMS przestępcom.
    Tu token także lepiej się sprawdza. Ale w kombinacji hasło+SMS samo
    przejęcie SMSa nie będzie miało poważnych konsekwencji.

    Nadal jest jednak problem z fałszywą stroną. Klient wchodzi na
    podstawioną stronę, podaje login/hasło, powiedzmy że się nie orientuje,
    iż jest na podstawionej, wpisuje przelew, SMS. Przestępcy mają login,
    hasło, SMS. Logują się na właściwą i dokonują przelewu.

    W przypadku tokena i fałszywej strony działania hakera musiałby się
    odbyć w tym samym czasie. Czyli logowanie, przelew. Sytuacja jednak się
    komplikuje przy haśle maskowanym. Szanse, iż klient wstuka na fałszywce
    te same pola, o które poprosi hakera oryginalna strona są małe. A gdyby
    tak system pytał np. o 3 z 6 wskazań tokena plus 3 dowolne znaki hasła?
    Czy taka okoliczność poprawiłaby bezpieczeństwo?

    Zastanowiła mnie jeszcze jedna rzecz. Powiedzmy, że wchodzę na
    fałszywkę. Chcę zrobić przelew, w znakomitej większości korzystam ze
    zdefiniowanych. Haker nie może wiedzieć, jakie mam przelewy zdefiniowane
    w systemie. Jeśli zatem widzę, że lista jest pusta to czy nie jest to
    wystarczającym sygnałem ostrzegającym dla klienta, że ze stroną coś jest
    nie tak?

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1