eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankiUwaga na tokeny soprzętowe RSA. › Re: Uwaga na tokeny soprzętowe RSA.
  • Path: news-archive.icm.edu.pl!news.gazeta.pl!newsfeed.pionier.net.pl!news.nask.pl!new
    s.nask.org.pl!news.cyf-kr.edu.pl!not-for-mail
    From: "witrak()" <w...@h...com>
    Newsgroups: pl.biznes.banki
    Subject: Re: Uwaga na tokeny soprzętowe RSA.
    Date: Mon, 21 Mar 2011 08:42:34 +0100
    Organization: Academic Computer Center CYFRONET AGH
    Lines: 40
    Message-ID: <im6u9d$iea$1@srv.cyf-kr.edu.pl>
    References: <im0jcq$sas$1@node2.news.atman.pl> <m...@i...localdomain>
    NNTP-Posting-Host: dorsay.interkom.pl
    Mime-Version: 1.0
    Content-Type: text/plain; charset=ISO-8859-2
    Content-Transfer-Encoding: 8bit
    X-Trace: srv.cyf-kr.edu.pl 1300692077 18890 194.8.46.11 (21 Mar 2011 07:21:17 GMT)
    X-Complaints-To: n...@c...edu.pl
    NNTP-Posting-Date: Mon, 21 Mar 2011 07:21:17 +0000 (UTC)
    User-Agent: Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.15)
    Gecko/20110303 Lightning/1.0b2 Thunderbird/3.1.9
    In-Reply-To: <m...@i...localdomain>
    Xref: news-archive.icm.edu.pl pl.biznes.banki:549382
    [ ukryj nagłówki ]

    Krzysztof Halasa wrote:
    > "wiatrak" <w...@y...pl> writes:
    >
    >> Które banki to mają? Na pewno Lukas, w Eurobanku tez jest taka
    >> opcja.. Które banki jeszcze?
    >> http://www.tvn24.pl/-1,1696347,0,1,hakerzy-dobieraja
    -sie-do-bankowych-tokenow,wiadomosc.html
    >
    > Jest tylko jedna rzecz dotyczaca tych tokenow, ktora mozna ukrasc z RSA
    > - to jest baza danych (lub cos podobnego, np. algorytm generowania)
    > seedow w polaczeniu z numerami tokenow.
    >
    > Zadna taka baza danych nie powinna nigdy istniec (seedy powinny byc
    > generowane losowo przed wysylka do odbiorcy, nie powinny w ogole byc
    > przechowywane przez producenta).
    ...
    > I to jest
    > akurat dobry uklad, pod warunkiem, ze tylko uzytkownik (firma, ktora
    > kupila token) zna seedy. Nawet producent nie powinien ich znac.
    >
    > Tak w ogole, gdyby seedy byly generowane przez uzytkownika, to by takich
    > zdrad nie moglo byc.


    To jest (niestety) pobożne życzenie - przynajmniej na razie: skoro
    token jest zamkniętym mechanicznie urządzonkiem bez żadnych
    zewnętrznych kontaktów, to użytkownik (np. bank) nie może
    wprowadzić żadnych danych, w szczególności seed-u.

    Znając bowiem chęć producentów do wydawania dodatkowych pieniędzy
    nie wierzę, żeby token zawierał układ bezprzewodowego wprowadzania
    danych. A to oznacza, że bazę danych zawierającą pary "nr tokena -
    seed" producent musi dołączać do każdej partii tokenów wysyłanych
    do odbiorcy.

    Potwierdza to zresztą procedura aktywacji w co najmniej jednym
    banku (znana mi z autopsji): bank wysyła token, user telefonuje do
    banku i po weryfikacji podaje numer tokena, po czym token zostaje
    aktywowany.

    witrak()

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1