eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankimBank wycofuje listy haseł jednorazowych › Re: mBank wycofuje listy haseł jednorazowych
  • Path: news-archive.icm.edu.pl!news.icm.edu.pl!news.nask.pl!news.nask.org.pl!.POSTED!n
    ot-for-mail
    From: Krzysztof Halasa <k...@p...waw.pl>
    Newsgroups: pl.biznes.banki
    Subject: Re: mBank wycofuje listy haseł jednorazowych
    Date: Thu, 24 Jan 2019 20:16:48 +0100
    Organization: NASK - www.nask.pl
    Lines: 26
    Message-ID: <m...@p...waw.pl>
    References: <5...@4...net>
    <5...@g...com>
    NNTP-Posting-Host: nat.piap.pl
    Mime-Version: 1.0
    Content-Type: text/plain; charset=utf-8
    Content-Transfer-Encoding: 8bit
    X-Trace: pippin.nask.net.pl 1548357408 7595 195.187.100.13 (24 Jan 2019 19:16:48 GMT)
    X-Complaints-To: abuse ATSIGN nask.pl
    NNTP-Posting-Date: Thu, 24 Jan 2019 19:16:48 +0000 (UTC)
    Cancel-Lock: sha1:9tnlX8sYfqhxbVLzrYnCc+iNnz4=
    Xref: news-archive.icm.edu.pl pl.biznes.banki:640621
    [ ukryj nagłówki ]

    g...@g...com writes:

    > Wlasnie zastanawialem sie nad powrotem do hasel papierowych.
    > Po serii wpadek z haslami sms, duplikatami kart sim uwazam ze
    > autoryzacja sms to sciema bankow. Mam takie hasla ale nie uzywane.

    Tzn. hasła SMS są bezpieczniejsze w sytuacji "skompromitowanego"
    komputera używanego do przeprowadzania transakcji. W sumie jedne
    i drugie mają zapewniać dodatkową ochronę właśnie w takiej sytuacji.
    Problemem są "celowane" ataki, na takie "zwykły klient" nic nie poradzi.

    Faktycznie token byłby lepszy, ale to musiałby być specjalny token,
    taki, który przy wyliczaniu wyniku bierze pod uwagę szczegóły operacji.
    Jeśli już taki token, to dlaczego nie miałby po prostu podpisywać
    cyfrowo zleceń. Wtedy ekran, pewnie 320x240, jakiś interface do
    pobierania danych (kamera + kod QAR itp.), coś do wysyłania wyników
    (bez podpisu wystarczy wyświetlić kod wyjściowy).

    No i zaraz mogłoby się okazać, że klienci woleliby soft-token, co dla
    jednych byłoby absolutnie sensowne (wydzielone pomieszczenie i stacja
    spełniająca surowe warunki), a w przypadku innych sprowadzałoby się do
    uruchomienia malware na zainfekowanym komputerze albo innym telefonie.
    Nieautoryzowana ingerencja w tokeny, dziury umieszczone na etapie
    produkcji, itd. - bezpieczeństwo to nie jest prosta i tania sprawa :-(
    --
    Krzysztof Hałasa

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1