eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankiPSD2 mBank i pewnie nie tylko... › Re: PSD2 mBank i pewnie nie tylko...
  • Path: news-archive.icm.edu.pl!news.icm.edu.pl!fu-berlin.de!news.uzoreto.com!aioe.org!
    .POSTED.mDowZNWX8DiDVhM3AhgHEQ.user.gioia.aioe.org!not-for-mail
    From: Szymon <...@w...pl>
    Newsgroups: pl.biznes.banki
    Subject: Re: PSD2 mBank i pewnie nie tylko...
    Date: Tue, 20 Aug 2019 15:17:39 +0200
    Organization: Aioe.org NNTP Server
    Lines: 45
    Message-ID: <qjgrur$144g$1@gioia.aioe.org>
    References: <5d3ef4e4$0$500$65785112@news.neostrada.pl>
    <s...@p...org>
    <qis84s$plh$2@gioia.aioe.org>
    <s...@p...org>
    <5d52c35d$0$17348$65785112@news.neostrada.pl>
    <s...@p...org>
    <qj0ftc$1ejh$1@gioia.aioe.org>
    <s...@p...org>
    <qj0jlh$1vds$1@gioia.aioe.org>
    <s...@p...org>
    <5d53ec28$0$17364$65785112@news.neostrada.pl>
    <qj0uhs$1hdo$1@gioia.aioe.org>
    <5d5400d7$0$17364$65785112@news.neostrada.pl>
    <qj0vtf$1nb5$1@gioia.aioe.org>
    <5d541ba5$0$17341$65785112@news.neostrada.pl>
    <qj1h1u$6bp$1@gioia.aioe.org>
    <5d5a9741$0$17352$65785112@news.neostrada.pl>
    <qje5ok$198m$1@gioia.aioe.org>
    <5d5a9d07$0$500$65785112@news.neostrada.pl> <m...@p...waw.pl>
    <5d5bc4f8$0$534$65785112@news.neostrada.pl>
    <qjgirr$1r4g$1@gioia.aioe.org>
    <5d5bd4a5$0$17348$65785112@news.neostrada.pl>
    <qjgork$m5b$1@gioia.aioe.org>
    <5d5bec28$0$17348$65785112@news.neostrada.pl>
    NNTP-Posting-Host: mDowZNWX8DiDVhM3AhgHEQ.user.gioia.aioe.org
    Mime-Version: 1.0
    Content-Type: text/plain; charset=utf-8; format=flowed
    Content-Transfer-Encoding: 8bit
    X-Complaints-To: a...@a...org
    User-Agent: Mozilla/5.0 (Windows NT 6.1; WOW64; rv:60.0) Gecko/20100101
    Thunderbird/60.8.0
    X-Notice: Filtered by postfilter v. 0.9.2
    Content-Language: pl
    Xref: news-archive.icm.edu.pl pl.biznes.banki:645251
    [ ukryj nagłówki ]

    W dniu 2019-08-20 o 14:46, J.F. pisze:
    > Ale ja wspominam Lukasa i jego tokeny RSA bez klawiaturki, wiec bez
    > zabezpieczenia.

    Tam też było tak, że do wpisania trzeba było podać hasło+wskazanie tokena.

    > Kolejna sprawa, ze banki jak widac chca odejsc od SMS i autoryzacja
    > bedzie w aplikacji.
    > I tam sie juz haslo moze pojawic.

    Mam wrażenie, iż jeszcze długo będą opcje alternatywne wobec aplikacji.
    >> W przypadku tokena i fałszywej strony działania hakera musiałby się
    >> odbyć w tym samym czasie. Czyli logowanie, przelew.
    >
    > Zaden problem - raz oszukales komputer usera, to pewnie jeszcze pare
    > razy oszukasz.

    Czyli zakładasz, że klient będzie kilkanaście/kilkadziesiąt razy
    korzystał z fałszywki, bo haker "zbiera" informację, aby mieć pełne
    hasło przy maskowanym?

    >> Sytuacja jednak się komplikuje przy haśle maskowanym. Szanse, iż
    >> klient wstuka na fałszywce te same pola, o które poprosi hakera
    >> oryginalna strona są małe.
    >
    > Ale haslo jest stale ? To po paru probach ustali pelne haslo.

    Tak, jest stałe. Potrzeba raczej kilkudziesięciu prób. W tym czasie
    fałszywka ma się zachowywać jak prawdziwa? Tzn. realizować przelewy
    itd., aby klient nie zorientował się, że np. nie dochodzą i coś jest nie
    tak?

    >> A gdyby tak system pytał np. o 3 z 6 wskazań tokena plus 3 dowolne
    >> znaki hasła? Czy taka okoliczność poprawiłaby bezpieczeństwo?
    >
    > IMO nie, bo przeciez moze rownolegle laczyc do do banku i wymagac
    > dokladnie tego samego co bank.

    Masz rację. Wymagane byłoby pewne opóźnienie, ale z punktu widzenia
    klienta może być niezauważalne.

    > W dodatku 3 cyfry z tokena to zaczyna byc juz niebezpiecznie malo -
    > mozna probowac w ciemno, a noz sie trafi ..

    To mało prawdopodobne.

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1